Атакующие активно эксплуатируют CVE-2026-73570 — уязвимость в почтовом сервере Zimbra Collaboration (ZCS). Это инъекция команд в SNMP-компоненте мониторинга: при определённой конфигурации неаутентифицированный злоумышленник выполняет команды ОС от имени пользователя zimbra. По данным Shadowserver, на 22 августа насчитали уже 274 скомпрометированных сервера (двумя днями ранее было 155), а непропатченными остаются около 8 200 инсталляций.
Нюанс, который многих спасёт: уязвимость срабатывает только в неядефолтной конфигурации, когда установлен опциональный пакет zimbra-snmp и включены SNMP-уведомления. Триггер — специально сформированные SMTP-запросы. Synacor раскрыл проблему 26 июня и закрыл её в ZCS 10.1.20 (20 июля); CISA внесла CVE в каталог KEV с дедлайном для федеральных агентств 24 августа.
Почему одного патча недостаточно
Если сервер торчал в интернет в уязвимой конфигурации, исходите из презумпции компрометации. Патч закрывает вход, но не выселяет тех, кто уже внутри. После обновления обязательно проверьте:
- веб-шеллы и посторонние файлы в вебруте Zimbra, аномальные cron-задачи и systemd-юниты;
- изменённые или удалённые логи, новые SSH-ключи, подозрительные процессы от пользователя
zimbra; - исходящие соединения на неизвестные адреса (C2), правила пересылки почты, добавленных администраторов.
Почтовый сервер — это кладезь: переписка, вложения, учётки, токены восстановления паролей к другим сервисам. RCE на нём быстро превращается в компрометацию всей организации.
Что делать
Немедленно обновитесь до ZCS 10.1.20 или новее, а до этого уберите SNMP-уведомления и ограничьте доступ к серверу по IP. Регулярный внешний пентест и управление уязвимостями находят такие торчащие сервисы и небезопасные конфиги раньше атакующего, а при следах взлома поможет реагирование на инциденты. Оставьте заявку — проверим ваш периметр.
Источники: Shadowserver Foundation; публикации BleepingComputer, Help Net Security, The Hacker News; бюллетень Synacor/Zimbra; CISA KEV.
Читайте также:
Профильные услуги SecurityLab: тестирование на проникновение · пентест веб-приложений · Аудит облачной безопасности.