حذّر فريق الاستجابة لطوارئ الحاسوب البولندي CERT Polska من بدء مهاجمين استغلال ثغرة حرجة في حزمة Zimbra Collaboration Suite (ZCS)، وهي منصة للبريد الإلكتروني والتعاون تستخدمها مئات الملايين من الأشخاص والمؤسسات حول العالم، بينها آلاف الشركات ومئات الجهات الحكومية.
تحمل الثغرة رقم CVE-2026-73570، وتتيح تنفيذ أوامر عن بُعد من دون مصادقة. ويرتبط الخلل بمشكلة حقن أوامر في مكوّن مراقبة SNMP، عندما تكون إشعارات SNMP مفعّلة. ووفق فريق أمن Zimbra، فإن معالجة غير سليمة للمدخلات غير الموثوقة أثناء معالجة الإشعارات تسمح للمهاجم بإرسال طلبات SMTP مصممة خصيصاً، قد تؤدي إلى تنفيذ أوامر نظام تشغيل عشوائية بصلاحيات مستخدم Zimbra.
إصلاح متاح والاستغلال بدأ فعلياً
أصدرت Zimbra الإصدار 10.1.20 في 20 يوليو 2026 لمعالجة الثغرة. لكن التحذير الأهم بالنسبة للمشغلين هو أن الإصدار المصحح لم يسبق الاستغلال في جميع البيئات؛ إذ أفاد CERT Polska يوم الاثنين بأن جهات تهديد تستخدم الثغرة فعلياً في هجمات.
وتتبع خدمة Shadowserver الأمنية أكثر من 12,100 خادم Zimbra مكشوف على الإنترنت. ويتركز معظم هذه الخوادم في أوروبا، بواقع 4,382 خادماً، وآسيا، بواقع 4,492 خادماً. ولا تتوفر معلومات تحدد عدد الخوادم التي تمثل honeypots أو عدد الأنظمة التي ثبّتت التحديث لمعالجة CVE-2026-73570.
ما الذي ينبغي على المشغلين فحصه؟
طلب CERT Polska من مسؤولي الأنظمة مراجعة السجلات بحثاً عن نشاط مشبوه خلال آخر 30 يوماً، مع التركيز على مؤشرين عمليين:
- إعادة تشغيل خدمة Zimbra من تلقاء نفسها.
- إنشاء ملفات بواسطة المستخدم zimbra داخل المجلدات /opt/zimbra/jetty/webapps/ و/opt/zimbra/jetty_base/webapps/ و/tmp/.
وتعني هذه المؤشرات أن تثبيت الإصدار 10.1.20 لا ينبغي أن يكون الإجراء الوحيد؛ ففحص السجلات قد يساعد في معرفة ما إذا كان الخادم قد تعرض للاستغلال قبل تطبيق التصحيح. ولا يحدد التحذير مدى نجاح الهجمات أو عدد الأنظمة المخترقة.
سياق استهداف خوادم Zimbra
تتعرض ثغرات Zimbra للاستهداف المتكرر في الهجمات الواقعية. ففي فبراير 2023 استخدمت مجموعة التجسس السيبراني الروسية Winter Vivern ثغرة XSS منعكسة لسرقة رسائل بريد تخص أفراداً ومؤسسات مرتبطة بحلف شمال الأطلسي من بوابات Zimbra.
وفي أكتوبر 2024 حذرت وكالات سيبرانية أمريكية وبريطانية من استهداف قراصنة APT29، المعروفين أيضاً باسم Midnight Blizzard وCozy Bear والمرتبطين بجهاز الاستخبارات الخارجية الروسي، لخوادم Zimbra الضعيفة عبر ثغرة استُخدمت سابقاً لسرقة بيانات اعتماد حسابات البريد. كما كشف باحثون من Seqrite Labs في مارس عن استغلال مجموعة APT28، المرتبطة بالاستخبارات العسكرية الروسية، ثغرة XSS مخزنة في هجمات استهدفت خوادم ZCS حكومية أوكرانية.