Кибербезопасность

CISA предоставляет американским ведомствам три дня на устранение эксплуатируемой уязвимости в Zimbra

Агентство США по кибербезопасности и безопасности инфраструктуры обязало федеральные гражданские ведомства за три дня защитить серверы Zimbra от активно эксплуатируемой уязвимости удалённого выполнения команд. Согласно данным Shadowserver, обнаружено более 270 взломанных экземпляров, а число доступных из интернета серверов Zimbra превышает 12 тысяч.

2026-08-24
3 мин. чтения
13 просмотров
فريق تحرير certi.news
CISA предоставляет американским ведомствам три дня на устранение эксплуатируемой уязвимости в Zimbra

Агентство США по кибербезопасности и безопасности инфраструктуры (CISA) обязало федеральные гражданские ведомства исполнительной власти США обновить системы Zimbra Collaboration Suite (ZCS) в течение трёх дней после подтверждения эксплуатации уязвимости в реальных атаках и включения её в каталог известных эксплуатируемых уязвимостей (KEV).

Уязвимость с идентификатором CVE-2026-73570 позволяет неаутентифицированному злоумышленнику удалённо выполнять команды посредством недостатка фильтрации команд в компоненте мониторинга SNMP, когда на целевом сервере включены уведомления SNMP. Согласно команде Zimbra, проблема вызвана отсутствием очистки недоверенных входных данных при обработке уведомлений SNMP, что позволяет отправлять специально сформированные SMTP-запросы, способные привести к выполнению команд операционной системы с правами пользователя zimbra.

Версия, устраняющая проблему

Команда Zimbra устранила недостаток в версии 10.1.20, выпущенной 20 июля. Поэтому требуемая мера не ограничивается мониторингом подозрительной активности: организации, которые всё ещё используют затронутую версию, должны перейти на исправленную версию в соответствии со своим графиком экстренных мер безопасности, уделив приоритетное внимание серверам, доступным из интернета.

Действия CISA последовали после того, как польская команда реагирования на компьютерные инциденты CERT Polska сообщила об эксплуатации уязвимости в реальных атаках. В понедельник компания Shadowserver заявила, что обнаружила более 270 взломанных экземпляров Zimbra при поиске следов эксплуатации CVE-2026-73570, тогда как всего она отслеживает более 12 тысяч серверов Zimbra, доступных из интернета. Доступные данные не уточняют, сколько из этих серверов являются honeypot-системами или уже были защищены.

Что следует проверить на практике?

CISA не опубликовала подробностей о продолжающихся атаках, однако CERT Polska попросила команды безопасности проверить журналы на наличие индикаторов, включая неожиданную перезагрузку службы Zimbra или создание файлов за последние 30 дней пользователем zimbra в следующих путях:

  • /opt/zimbra/jetty/webapps/
  • /opt/zimbra/jetty_base/webapps/
  • /tmp/

Почему эта новость важна?

Важность уязвимости обусловлена сочетанием трёх факторов: отсутствием необходимости в аутентификации, возможностью выполнять команды на сервере и фактической эксплуатацией. Риск особенно непосредственный для организаций, использующих ZCS для электронной почты и совместной работы и предоставляющих его интерфейсы или компоненты в интернете, поскольку взлом почтового сервера может дать злоумышленнику точку доступа к переписке и конфиденциальным данным — в зависимости от уровня привилегий и защитных механизмов, окружающих систему.

Это предупреждение также вписывается в повторяющуюся тенденцию атак на Zimbra. В марте исследователи из Seqrite Labs сообщили об эксплуатации группировкой APT28 хранимой XSS-уязвимости против правительственных украинских серверов ZCS, тогда как американские и британские ведомства в октябре 2024 года предупредили об атаках APT29 на серверы Zimbra с использованием недостатка, ранее применявшегося для кражи учётных данных электронной почты. Ранее также использовалась отражённая XSS-уязвимость для кражи сообщений, принадлежащих лицам и организациям, связанным с Организацией Североатлантического договора.

Практический вывод из доступных данных однозначен: необходимо немедленно установить версию 10.1.20 или соответствующее исправление, а затем проверить журналы и файлы на наличие индикаторов компрометации. Однако источник не уточняет масштаб кампании, личность злоумышленников и то, распространяется ли исправленная версия на все ветки ZCS; эти вопросы требуют дальнейшего отслеживания со стороны Zimbra и команд реагирования на инциденты.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости