// Новости

Zimbra под атакой: CVE-2026-73570 — неаутентифицированный RCE через SNMP

Атакующие активно эксплуатируют CVE-2026-73570 — уязвимость в почтовом сервере Zimbra Collaboration (ZCS). Это инъекция команд в SNMP-компоненте мониторинга: при определённой конфигурации неаутентифицированный злоумышленник выполняет команды ОС от имени пользователя zimbra. По данным Shadowserver, на 22 августа насчитали уже 274 скомпрометированных сервера (двумя днями ранее было 155), а непропатченными остаются около 8 200 инсталляций.

Нюанс, который многих спасёт: уязвимость срабатывает только в неядефолтной конфигурации, когда установлен опциональный пакет zimbra-snmp и включены SNMP-уведомления. Триггер — специально сформированные SMTP-запросы. Synacor раскрыл проблему 26 июня и закрыл её в ZCS 10.1.20 (20 июля); CISA внесла CVE в каталог KEV с дедлайном для федеральных агентств 24 августа.

Почему одного патча недостаточно

Если сервер торчал в интернет в уязвимой конфигурации, исходите из презумпции компрометации. Патч закрывает вход, но не выселяет тех, кто уже внутри. После обновления обязательно проверьте:

  • веб-шеллы и посторонние файлы в вебруте Zimbra, аномальные cron-задачи и systemd-юниты;
  • изменённые или удалённые логи, новые SSH-ключи, подозрительные процессы от пользователя zimbra;
  • исходящие соединения на неизвестные адреса (C2), правила пересылки почты, добавленных администраторов.

Почтовый сервер — это кладезь: переписка, вложения, учётки, токены восстановления паролей к другим сервисам. RCE на нём быстро превращается в компрометацию всей организации.

Что делать

Немедленно обновитесь до ZCS 10.1.20 или новее, а до этого уберите SNMP-уведомления и ограничьте доступ к серверу по IP. Регулярный внешний пентест и управление уязвимостями находят такие торчащие сервисы и небезопасные конфиги раньше атакующего, а при следах взлома поможет реагирование на инциденты. Оставьте заявку — проверим ваш периметр.

Источники: Shadowserver Foundation; публикации BleepingComputer, Help Net Security, The Hacker News; бюллетень Synacor/Zimbra; CISA KEV.

Профильные услуги SecurityLab: тестирование на проникновение · пентест веб-приложений · Аудит облачной безопасности.

← назад в блог