أمرت وكالة الأمن السيبراني وأمن البنية التحتية الأميركية (CISA) الوكالات المدنية الفدرالية التابعة للسلطة التنفيذية الأميركية بتحديث أنظمة Zimbra Collaboration Suite (ZCS) خلال ثلاثة أيام، بعد تأكيد استغلال ثغرة أمنية في هجمات حقيقية وإدراجها في كتالوج الثغرات المستغلة المعروفة (KEV).
الثغرة، التي تحمل المعرّف CVE-2026-73570، تسمح لمهاجم غير مصادق عليه بتنفيذ أوامر عن بُعد عبر خلل في حقن الأوامر ضمن مكوّن مراقبة SNMP، وذلك عندما تكون إشعارات SNMP مفعّلة على الخادم المستهدف. ووفقاً لفريق Zimbra، تنجم المشكلة عن عدم تنقية المدخلات غير الموثوقة أثناء معالجة إشعارات SNMP، ما يتيح إرسال طلبات SMTP مصممة خصيصاً قد تؤدي إلى تنفيذ أوامر نظام التشغيل بصلاحيات مستخدم zimbra.
الإصدار الذي يعالج المشكلة
أصلح فريق Zimbra الخلل في الإصدار 10.1.20، الذي صدر في 20 يوليو. وبذلك لا يقتصر الإجراء المطلوب على مراقبة النشاط المشبوه؛ فالجهات التي لا تزال تشغّل إصداراً متأثراً مطالبة بالانتقال إلى الإصدار المعالج وفق جدولها الأمني العاجل، مع إعطاء الأولوية للخوادم المكشوفة على الإنترنت.
جاء تحرك CISA بعد أن نبّه فريق الاستجابة للحوادث الحاسوبية البولندي CERT Polska إلى استهداف الثغرة في البرية. وفي يوم الاثنين، قالت شركة Shadowserver إنها رصدت أكثر من 270 نسخة مخترقة من Zimbra أثناء البحث عن آثار استغلال CVE-2026-73570، في حين تتابع أكثر من 12 ألف خادم Zimbra مكشوف على الإنترنت. ولا توضح البيانات المتاحة عدد هذه الخوادم التي تمثل أنظمة طُعم، أو التي جرى تأمينها بالفعل.
ما الذي ينبغي فحصه عملياً؟
لم تنشر CISA تفاصيل عن الهجمات الجارية، لكن CERT Polska طلب من فرق الأمن مراجعة السجلات بحثاً عن مؤشرات، منها إعادة تشغيل خدمة Zimbra بصورة غير متوقعة، أو إنشاء ملفات خلال آخر 30 يوماً في المسارات التالية بواسطة المستخدم zimbra:
- /opt/zimbra/jetty/webapps/
- /opt/zimbra/jetty_base/webapps/
- /tmp/
لماذا يهم هذا الخبر؟
تنبع أهمية الثغرة من اجتماع ثلاثة عوامل: عدم الحاجة إلى مصادقة، وإمكانية تنفيذ أوامر على الخادم، ووجود استغلال فعلي. وتصبح المخاطرة أكثر مباشرة بالنسبة إلى المؤسسات التي تستخدم ZCS للبريد والتعاون وتعرض واجهاته أو مكوّناته للإنترنت، لأن اختراق خادم البريد قد يمنح المهاجم نقطة وصول إلى مراسلات وبيانات حساسة، بحسب مستوى الصلاحيات والضوابط المحيطة بالنظام.
كما يأتي التنبيه ضمن نمط متكرر من استهداف Zimbra. فقد أبلغ باحثون في Seqrite Labs خلال مارس عن استغلال مجموعة APT28 لثغرة XSS مخزنة ضد خوادم ZCS حكومية أوكرانية، بينما حذرت جهات أميركية وبريطانية في أكتوبر 2024 من استهداف APT29 لخوادم Zimbra بخلل استُخدم سابقاً لسرقة بيانات اعتماد البريد. وسبق أيضاً أن استُخدمت ثغرة XSS منعكسة لسرقة رسائل تخص أفراداً ومنظمات مرتبطة بحلف شمال الأطلسي.
الاستنتاج العملي من المعطيات المتاحة واضح: يجب تثبيت الإصدار 10.1.20 أو الإصلاح المناسب فوراً، ثم فحص السجلات والملفات بحثاً عن مؤشرات اختراق. لكن المصدر لا يحدد نطاق الحملة أو هوية المهاجمين أو ما إذا كان الإصدار المعالج يغطي جميع فروع ZCS، وهي نقاط تحتاج إلى متابعة من Zimbra وفرق الاستجابة للحوادث.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.