Про уязвимость Remote Code Execution - Zimbra Collaboration (CVE-2026-73570)

Про уязвимость Remote Code Execution - Zimbra Collaboration (CVE-2026-73570)

Про уязвимость Remote Code Execution - Zimbra Collaboration (CVE-2026-73570). Zimbra Collaboration - это пакет программного обеспечения для совместной работы, включающий почтовый сервер и веб-клиент. По функциональности Zimbra Collaboration является аналогом Microsoft Exchange. Уязвимость позволяет неаутентифицированному злоумышленнику отправлять специально сформированные SMTP-запросы, которые могут привести к выполнению произвольных команд операционной системы с правами пользователя zimbra. Уязвимость вызвана отсутствием корректной очистки ("sanitization") непроверенных входных данных при обработке данных для формирования SNMP-уведомлений. Для эксплуатации уязвимости требуется, чтобы на сервере был установлен опциональный пакет zimbra-snmp, включена опция SNMP-notifications и запущена служба swatchdog.

При успешной эксплуатации уязвимости злоумышленник получает возможность установить вредоносное ПО, закрепиться в системе и использовать скомпрометированный сервер для дальнейшего доступа к внутренней инфраструктуре организации. Кроме того, злоумышленник может получить несанкционированный доступ к корпоративной переписке и другим данным, хранящимся в системе, а также нарушить работу связанных с Zimbra сервисов и бизнес-процессов.

👾 Эксперты CERT Polska сообщили об эксплуатации уязвимости в реальных атаках 17 августа. Они рекомендовали проверить /var/log/zimbra.log на наличие вредоносных команд, а также файлы, созданные за последние 30 дней пользователем zimbra, в каталогах: /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/, /tmp/. Уязвимость была добавлена в каталог CISA KEV 21 августа.

🛠 Публичные эксплоиты доступны на GitHub с 24 августа. Как сообщает исследователь Gabriel P. Lipski в описании эксплоита, в рамках атаки неаутентифицированный злоумышленник подключается к SMTP-порту (25, 465 или 587) и отправляет стандартную SMTP-сессию с внедрённой командой в RCPT TO. Zimbra записывает эти данные в журнал /var/log/zimbra.log независимо от того, был ли запрос принят или отклонён. Далее процесс swatchdog автоматически ищет в журнале строки, соответствующие определённому шаблону, извлекает из строки параметр, на который воздействовал злоумышленник, и передаёт его в shell-скрипт отправки SNMP-уведомления без какой-либо санитизации. Таким образом, этот shell-скрипт выполняет команду злоумышленника на хосте от имени пользователя ОС zimbra.

⚙️ Для устранения уязвимости обновите Zimbra до версии 10.1.20 или выше. В качестве компенсирующих мер можно отключить SNMP-notifications, остановить службу swatchdog, удалить пакет zimbra-snmp и ограничить SMTP-соединения.

🌐 Shadowserver по состоянию на 30 августа отслеживает 5 326 потенциально уязвимых хостов, из них 172 в России. Также эксперты Shadowserver зафиксировали 24 августа компрометацию 274 хостов.

В субботу мы сходили семьёй на экскурсию в обновлённый павильон "Пчеловодство" на ВДНХ

В субботу мы сходили семьёй на экскурсию в обновлённый павильон Пчеловодство на ВДНХ

В субботу мы сходили семьёй на экскурсию в обновлённый павильон "Пчеловодство" на ВДНХ. Теперь это площадка Государственного биологического музея имени К. А. Тимирязева, на которой работает выставка "Жужжащий мир", посвящённая насекомым и паукообразным. Там они представлены как в засушенном виде, так и в живом - в террариумах, а также в виде увеличенных детальных макетов и мультимедийных инсталляций.

В детстве я очень увлекался биологией маленьких существ: муравьёв, жуков, кузнечиков, бабочек, стрекоз, пауков, сороконожек, червей и брюхоногих. 🙂 Это вызывало во мне живейший интерес - даже больше компьютеров и программирования. Мне было не лень ходить в читальный зал библиотеки, чтобы выписывать из энциклопедий подробности о том, как и что у этих созданий устроено. А школьный учебник по биологии на соответствующие темы я загодя тщательно штудировал. Ну и, конечно, летом на природе днями напролёт наблюдал за этим удивительным миром. 😇 Поэтому для меня такие музеи - настоящее возвращение в детство. Здорово, что теперь в Москве есть место, где жизнь насекомых настолько наглядно, подробно и качественно представлена. 👍

На экскурсии особенно запомнились два момента из пчеловодства, о которых я раньше не знал:

🔹 Почему дымарь успокаивает пчёл? Дым вызывает у пчёл реакцию, связанную с возможным пожаром: они начинают набирать мёд в медовый зобик, готовясь покинуть улей. Одновременно дым мешает передаче тревожных химических сигналов между пчёлами, поэтому коллективная защитная реакция ослабевает. А популярное объяснение, что наполненная мёдом пчела не может согнуться и ужалить, не подтверждается: исследования показывают, что дым не мешает пчёлам сгибать брюшко и выдвигать жало.

🔹 Почему в рамках с медовыми сотами, которые пасечник вынимает из улья, нет ячеек с личинками пчёл? Чтобы в ячейке появилась личинка, матка сначала должна отложить в ячейку яйцо. Поэтому пчеловод может установить между гнездовой частью улья и медовыми корпусами специальную разделительную решётку - решётку Ганемана. Размер отверстий подобран так, что рабочие пчёлы свободно проходят через неё, а матка пройти не может. Поэтому матка не может попасть в медовые корпуса и отложить там яйца, из которых впоследствии развился бы расплод. А рабочие пчёлы свободно проходят через решётку, строят соты и заполняют ячейки мёдом. 🍯

Собираюсь принять участие в конференции IT Elements от компании Инфосистемы Джет, которая пройдёт в Москве 9-10 сентября

Собираюсь принять участие в конференции IT Elements от компании Инфосистемы Джет, которая пройдёт в Москве 9-10 сентября

Собираюсь принять участие в конференции IT Elements от компании Инфосистемы Джет, которая пройдёт в Москве 9-10 сентября. А конкретно в дискуссии "От сканирования на уязвимости к киберустойчивости". Сейчас она в программе стоит 9 сентября 15:00 - 16:00 в Пространстве "Информационная безопасность", но возможны изменения.

👥 Окончательный список участников согласовывается. Пока заявлены я и Ксения Павленко, руководитель Центра мониторинга и реагирования на инциденты ИБ АО "Трансмашхолдинг". Модерировать дискуссию будет Виктор Кирпаль, руководитель направления VM в Инфосистемах Джет.

💬 Есть желание обсудить ключевые вопросы управления уязвимостями: выбор VM-решения, распределение ответственности между ИТ и ИБ, роль процесса и технологий, Asset Management, выявление и приоритизацию уязвимостей, интеграции, Patch Management, метрики эффективности, киберустойчивость и перспективы VM как сервиса.

В прошлом году дискуссия получилась живая и интересная, надеюсь, что и в этом году будет не хуже. Заходите на огонёк. 😉

Всего же на IT Elements будет пять треков:

🔹 Строим инфраструктуру - архитектура, миграции, новые платформы, контейнеры, облака, совместимость и перенос данных на российский стек.

🔹 Эксплуатируем сложные системы - мониторинг, observability, NOC, SRE, автоматизация, AIOps и инженерные ассистенты.

🔹 Защищаем критические системы - SOC, hardening, киберустойчивость и защита данных в условиях меняющихся угроз.

🔹 Восстанавливаем после сбоев - BCP, DR, кризисное реагирование, резервное копирование и практические учения.

🔹 Развиваем ИТ и ИБ - ИИ и автоматизация, новые роли инженеров, распределение задач между человеком и технологиями, технологическая зрелость.

🏆 Также в рамках конференции пройдёт вручение премии "Инженерное искусство". Премия для специалистов, которые создают, защищают и развивают корпоративное ИТ. Шесть номинаций: архитектор системы, инженер инноваций, инженер восстановления, инженер инфраструктуры, инженер безопасности и лидер инженерной команды. Осталось 3 дня на подачу заявок - дедлайн 31 августа.

В прошлом году мне на IT Elements очень понравилось, так что весь в предвкушении. 😇

Пощупал новый мессенджер WB Chat от Wildberries

Пощупал новый мессенджер WB Chat от Wildberries

Пощупал новый мессенджер WB Chat от Wildberries. Сейчас этим мессенджером можно пользоваться через веб-интерфейс и мобильные приложения в App Store, Google Play и RuStore.

Важное преимущество по сравнению с MAX - публичные каналы можно создавать сразу без каких-либо ограничений. Правда, это будут каналы без короткого имени и без возможности ссылаться на посты. Чтобы подписаться на канал, нужно переходить по ссылке (upd. оказалось, что добавление по ссылке не работает 🤷‍♂️; кому интересно, ищите по "Управление Уязвимостями и прочее" в поиске). Казалось бы, чем такие каналы отличаются от приватных? 🙄 "Публичность" канала в понимании WB Chat означает, что канал можно найти в общем поиске. 🔍🙂

Комментариев, реакций, статистики по постам пока нет. Про API пока молчок.

Хорошо, что в поле ввода для поста в веб-интерфейсе можно копипастить HTML и вёрстка сохраняется. 👍 Правда, есть какой-то баг, из-за которого цифры отображаются как ссылки на IP-адреса. 😳😅 Иллюстрации для постов прикрепляются, но в веб-интерфейсе они отображаются как файлы, а в мобильном приложении постоянно крутится значок подгрузки изображения. 🤷‍♂️ Ну и оптимальное соотношение сторон для изображений непонятное - 4:5, что ли? 🧐 Хэштеги некликабельные, отображаются как текст (как и в MAX).

В общем, пока это всё, конечно, малоюзабельно, но для бета-версии, имхо, норм. Здорово, что постепенно появляется конкуренция на рынке отечественных мессенджеров. Возможно, она подстегнёт команду MAX-а быстрее внедрять фичи. 😉 Будем также надеяться, что команда WB сможет аккуратно продвинуть WB Chat среди своей лояльной аудитории и он не словит столько хейта, как MAX. 🙏

Ну и ждём, запустится ли в итоге Молния. ⚡️

Августовский Linux Patch Wednesday

Августовский Linux Patch Wednesday

Августовский Linux Patch Wednesday. Всего 3060 уязвимостей. Для сравнения, в июле было 2017. Прирост +52% и снова новый рекорд. В Linux Kernel на этот раз 1354 уязвимости, в Chromium - 447. Для 3 уязвимостей есть признаки эксплуатации в реальных атаках:

🔻 RCE - Jenkins (CVE-2026-53435). Jenkins - сервер автоматизации разработки, используемый для сборки, тестирования и развёртывания программного обеспечения. Уязвимость позволяет удалённому аутентифицированному злоумышленнику использовать Script Console для выполнения произвольного кода и чтения файлов с контроллера Jenkins. Уязвимость была добавлена в VulnCheck KEV 15 июня и исправлена в RedOS 12 августа.

🔻 CodeInj - WordPress (CVE-2026-60137). WordPress - популярная CMS с открытым исходным кодом для создания сайтов и блогов. Уязвимость приводит к blind SQL-инъекции в ядре WordPress, которая позволяет удалённому неаутентифицированному злоумышленнику читать учётные записи и хэши паролей из базы WordPress. Далее возможно выполнение кода через загрузку вредоносного плагина. Существует множество публичных эксплоитов. Уязвимость добавлена в каталог CISA KEV 21 июля. Исправление в пакете wordpress репозитория Debian вышло 23 июля.

🔻 RCE - SPIP (CVE-2026-77647). SPIP - CMS с открытым исходным кодом для создания и совместного редактирования сайтов. Уязвимость позволяет неаутентифицированному удалённому атакующему добиться выполнения произвольного PHP-кода. Уязвимость была добавлена в VulnCheck KEV 20 августа. Исправление в пакете spip репозитория Debian вышло 18 августа.

Формально в отчёте есть ещё одна активно эксплуатируемая уязвимость RCE - WinRAR (CVE-2025-8088). Уязвимость была исправлена в пакете clamav репозитория Alt Linux. Но эксплуатация возможна только в Windows, так что out of scope.

Ещё для 127 уязвимостей пока нет признаков эксплуатации в реальных атаках, но есть публичные эксплоиты или признаки их существования. Из них можно выделить:

🔸 RCE - Action Pack "KindaRails2Shell" (CVE-2026-66066). Action Pack - часть Ruby on Rails, отвечающая за обработку веб-запросов, маршрутизацию и формирование ответов. Злоумышленник может загрузить в уязвимое приложение специально сформированное изображение и добиться удалённого выполнения кода.

🔸 RCE - WordPress "XSS2Shell" (CVE-2026-64638). Цепочка атак позволяет эскалировать XSS без авторизации на странице входа до выполнения произвольного PHP-кода.

🔸 CodeInj - PHP (CVE-2026-17543). Некорректное экранирование обратных слэшей в параметрах, передаваемых злоумышленником, позволяет осуществить тривиальную SQL-инъекцию в PHP.

🔸 EoP - Linux Kernel "Zapscape" (CVE-2026-64561). Уязвимость типа KVM escape позволяет злоумышленнику выйти за пределы виртуальной машины в среде KVM/x86 и выполнять команды на хосте с привилегиями root.

🔸 EoP - Linux Kernel "OVSwrap" (CVE-2026-64531), Linux Kernel "SCTPhantom" (CVE-2026-64564), Linux Kernel "Ubuntu PPPoL2TP" (CVE-2026-68398). Уязвимости позволяют локальному злоумышленнику повысить привилегии до root-а.

🔸 AuthBypass - Traefik (CVE-2026-48020). Traefik - это HTTP reverse proxy и балансировщик нагрузки. Уязвимость высокой степени опасности в middleware StripPrefix позволяет неаутентифицированному злоумышленнику обойти аутентификацию и авторизацию на уровне маршрута (route-level).

🗒 Полный отчёт Vulristics

Посмотрел опубликованный сегодня Указ Президента РФ № 604, который устанавливает возможность введения временного управления в отношении имущества хозяйствующих субъектов, не обеспечивающих безопасность объектов критической инфраструктуры

Посмотрел опубликованный сегодня Указ Президента РФ № 604, который устанавливает возможность введения временного управления в отношении имущества хозяйствующих субъектов, не обеспечивающих безопасность объектов критической инфраструктуры

Посмотрел опубликованный сегодня Указ Президента РФ № 604, который устанавливает возможность введения временного управления в отношении имущества хозяйствующих субъектов, не обеспечивающих безопасность объектов критической инфраструктуры. Начать следует с того, что, судя по содержанию документа, в первую очередь он направлен на обеспечение физической безопасности объектов критической инфраструктуры, в том числе от атак беспилотников. Вопрос о распространении Указа на объекты критической информационной инфраструктуры (КИИ) является дискуссионным. Прямого указания на то, что Указ распространяется на КИИ, в нём нет. Кроме того, КИИ регулируется специальным законодательством. Вместе с тем отдельные объекты КИИ одновременно могут относиться к критической инфраструктуре, на которую распространяется Указ.

Если Указ распространяется на КИИ, то его положения можно рассматривать в том числе с точки зрения требований к Управлению Уязвимостями:

"…

1. Установить, что в случае:

🔹 непринятия или несвоевременного принятия хозяйствующим субъектом мер по обеспечению безопасности [мое примечание: в том числе мер по выявлению и устранению уязвимостей] объектов критической инфраструктуры Российской Федерации (далее - объекты критической инфраструктуры);

🔹 либо нарушения хозяйствующим субъектом требований к обеспечению их безопасности [мое примечание: в том числе требований к управлению уязвимостями], предусмотренных нормативными правовыми актами Российской Федерации и решениями органов, уполномоченных в области обеспечения безопасности объектов критической инфраструктуры;

🔹 либо создания хозяйствующим субъектом угрозы безопасности или нормальному функционированию объектов критической инфраструктуры [мое примечание: неустранённые своевременно уязвимости могут создавать такую угрозу] (в том числе в случае выявления неэффективности реализации мероприятий, непосредственно направленных на пресечение угроз нападения с использованием беспилотных воздушных судов);

🔹 либо невосстановления или несвоевременного восстановления хозяйствующим субъектом функционирования таких объектов

может быть введено по решению Правительства Российской Федерации, принятому на основании поручения Президента Российской Федерации, временное управление в отношении:

а) всего или части находящегося на территории Российской Федерации движимого и недвижимого имущества хозяйствующего субъекта;

б) принадлежащих хозяйствующему субъекту ценных бумаг, долей в уставных (складочных) капиталах российских юридических лиц;

в) имущественных прав, принадлежащих хозяйствующему субъекту.

Под объектами критической инфраструктуры понимаются:

🔸 объекты топливно-энергетического комплекса
🔸 промышленные объекты
🔸 объекты связи
🔸 объекты коммунальной, транспортной, логистической инфраструктуры (включая транспортно-логистические комплексы)
🔸 объекты энергетики (в том числе объекты атомной энергетики)
🔸 объекты жизнеобеспечения
🔸 критически важные и потенциально опасные объекты
🔸 иные объекты, имеющие особо важное значение для обеспечения безопасности, экономической стабильности Российской Федерации и жизнедеятельности населения.

…"

В целом, посмотрим, как указ будет применяться. Если за нарушение требований ИБ на КИИ будут действительно вводить временное внешнее управление, то, как по мне, это будет весьма позитивная стимулирующая мера. 🙏👍

В субботу ходили на детскую экскурсию в музей "АТОМ" (ВДНХ).

В субботу ходили на детскую экскурсию в музей АТОМ (ВДНХ).

В субботу ходили на детскую экскурсию в музей "АТОМ" (ВДНХ). Это крупнейший в России музейно-просветительский комплекс, посвящённый атомной отрасли. Он открылся 4 ноября 2023 года и включает семь этажей, три из которых находятся под землёй (из-за ограничения по высоте ВДНХ).

Постоянная экспозиция музея разделена на три части:

🔹 "Советский атомный проект" рассказывает о развитии советской атомной отрасли - от первых исследований ядерного деления и работ с ураном до создания первого реактора и атомной бомбы, испытанной в 1949 году. Отдельно показано развитие термоядерного оружия и испытание "Царь-бомбы" в 1961 году. Весьма приятно, что помимо достижений советских учёных и инженеров экспозиция показывает роль советской разведки в получении зарубежных ядерных секретов. Среди них - советские разведчики Павел Судоплатов, Леонид Квасников, Александр Феклисов, Анатолий Яцков, Владимир Барковский, Гайк Овакимян, Ян Черняк, Жорж Коваль и Семён Семёнов, а также зарубежные информаторы - Клаус Фукс, Теодор Холл, Мортон Собелл, Дэвид Грингласс и Юлиус и Этель Розенберги. Я вообще за то, чтобы разведчики активнее использовались в качестве ролевой модели в воспитании и обучении подрастающего поколения. Тут и романтика, и риск, и безоговорочное служение Отечеству. К тому же эта работа требует физической, психологической, аналитической и технической подготовки, а ещё хорошего знания языков. И с нашей темой информационной безопасности эта профессия связана очень тесно. 😉

🔹 "Время мечтать" рассказывает о развитии мирного атома и эпохе научно-технической революции 1950-1960-х годов, когда энергию атома представляли как практически неисчерпаемый источник, способный изменить жизнь человека. В экспозиции представлены макеты реализованных и нереализованных проектов, связанных с использованием ядерных технологий: Обнинской АЭС, атомных ледоколов и подводных лодок, а также атомных самолётов, вертолётов, автомобилей и космических аппаратов.

🔹 "Современная атомная промышленность" рассказывает о том, как атомные технологии меняют нашу жизнь и помогают отвечать на важнейшие вызовы: решать проблемы голода, бороться с изменением климата, поддерживать здоровье и развивать морскую логистику. Отдельная зона посвящена квантовым вычислениям и проекту "Росатома" в этой области. Посетители могут познакомиться с современными технологиями с помощью интерактивных экспонатов и мультимедийных инсталляций, а также увидеть художественную модель водо-водяного энергетического реактора (ВВЭР), которая помогает понять, как энергия деления атомного ядра превращается в электричество.

Мне понравился и музей, и экскурсия. Но если поискать минусы:

🔻 Всё как-то слишком позитивно. Я что-то не увидел ничего про Чернобыльскую аварию и про аварию на химкомбинате "Маяк". Как мне кажется, важно фиксировать, что были ошибки и катастрофы, и за них была заплачена очень большая цена. А ядерные технологии - опасная область, которая требует большого внимания и аккуратности. Было бы здорово показать, какие уроки из катастроф прошлого извлекли и почему вероятность их повторения сегодня гораздо меньше. 🙏

🔻 Также не попалось на глаза ничего про роль Лаврентия Берии в атомном проекте, хотя он возглавлял Специальный комитет, который руководил советским атомным проектом, занимался организацией работ, мобилизацией ресурсов и координацией проекта. 🤷‍♂️

🔻 Про средства доставки ядерного оружия в "Советском атомном проекте", как мне кажется, тоже не хватает информации.

В любом случае музей очень интересный и полезный. Думаю, будем сюда захаживать на мероприятия. 😉