Чем опасна новая уязвимость в Zimbra

1081
Чем опасна новая уязвимость в Zimbra


Автор колонки: Ирина Дмитриева, эксперт в области кибербезопасности, аналитик компании «Газинформсервис»

В почтовом сервере Zimbra Collaboration Suite (ZCS) была выявлена высококритичная уязвимость CVE-2026-73570 с оценкой 8,9 по шкале CVSS 3.1., затрагивающая версии программного обеспечения до 10.1.20. Ошибка может эксплуатироваться злоумышленниками при наличии установленного пакета zimbra-snmp и активированных SNMP-уведомлениях (Simple Network Management Protocol — это стандартный протокол мониторинга и управления устройствами) через параметр snmp_notify. 


Особая опасность данной уязвимости заключается в том, что для атаки не требуется учетная запись, поскольку злоумышленник может отправить вредоносный SMTP-запрос (запрос Simple Mail Transfer Protocol, простой протокол передачи электронной почты) напрямую на почтовый сервер, реализуя атаку типа OS command injection (внедрение в команду операционной системы). Содержащиеся данные запроса попадают в механизм обработки SMTP-уведомлений, где из-за отсутствия механизмов проверки тело запроса может быть интерпретировано как команда операционной системы. В результате атакующий может выполнять команды с правами системного пользователя zimbra.

Сокращает число уязвимых инсталляций только наличие активированного параметра snmp_notify и работающей службы мониторинга Zimbra, но, как показывает практика, компоненты мониторинга часто устанавливаются при первоначальном развертывании системы и годами работают без пересмотра конфигурации.

Немаловажно отметить, что речь идет не об атаке на открытый сетевой SNMP-порт. Входной точкой становится SMTP — сервис, который у публичного почтового сервера по определению должен принимать соединения из Интернета. В связи с чем фильтрация по UDP-портам не устраняет уязвимость, поскольку данные проходят через легитимный почтовый канал, а небезопасная обработка происходит уже внутри Zimbra.

После успешной эксплуатации уязвимости злоумышленник может получить доступ к корпоративным данным, установить веб-шелл, закрепиться в системе и использовать почтовый сервер как точку дальнейшего проникновения во внутреннюю сеть.

Польский CERT сообщил об активном использовании CVE-2026-73570 и рекомендовал проверять журналы и файловую систему Zimbra на признаки компрометации, а CISA подтвердила ее эксплуатацию в реальных атаках по всему миру.

Организациям рекомендуется определить уязвимые экземпляры Zimbra: сопоставить актуальные версии, проверить наличие пакета zimbra-snmp, активацию SNMP-уведомлений и то, работает ли связанная с ними служба мониторинга. Если обновление невозможно, неиспользуемые SNMP-уведомления необходимо отключить, однако такую меру стоит рассматривать только как временную.

Уязвимость ZCS показывает наглядно, как непропатченный почтовый сервер может стать точкой входа во всю инфраструктуру. Решение компании «Газинформсервис» Efros Defence Operations помогает выявлять актуальные уязвимости, оценивать возможные векторы атак и контролировать устранение рисков из единой консоли. Узнавайте информацию о нашем решении и управляйте защищённостью проактивно.


А всем, кто интересуется актуальными решениями в области кибербезопасности, рекомендуется принять участие в ежегодном форуме по информационной безопасности для бизнеса и государства GISDAYS. GISDAYS 2026* состоится 30.09–02.10 в Санкт-Петербурге и Москве


*Global Information Security Days (GISDAYS) — дни глобальной информационной безопасности

CVE-2026-73570
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
QUANTUM
Сегодня в канале
В Пекине бар наливает пиво и бесплатный ИИ
IBM собирает квантовый компьютер из «холодильников»
Обычный день в «Изобретая будущее»
Подписаться
Реклама

gazis

«Газинформсервис» — один из крупнейших в России системных интеграторов в области безопасности и разработчиков средств защиты информации.