
Про уязвимость Remote Code Execution - Zimbra Collaboration (CVE-2026-73570). Zimbra Collaboration - это пакет программного обеспечения для совместной работы, включающий почтовый сервер и веб-клиент. По функциональности Zimbra Collaboration является аналогом Microsoft Exchange. Уязвимость позволяет неаутентифицированному злоумышленнику отправлять специально сформированные SMTP-запросы, которые могут привести к выполнению произвольных команд операционной системы с правами пользователя zimbra. Уязвимость вызвана отсутствием корректной очистки ("sanitization") непроверенных входных данных при обработке данных для формирования SNMP-уведомлений. Для эксплуатации уязвимости требуется, чтобы на сервере был установлен опциональный пакет zimbra-snmp, включена опция SNMP-notifications и запущена служба swatchdog.
При успешной эксплуатации уязвимости злоумышленник получает возможность установить вредоносное ПО, закрепиться в системе и использовать скомпрометированный сервер для дальнейшего доступа к внутренней инфраструктуре организации. Кроме того, злоумышленник может получить несанкционированный доступ к корпоративной переписке и другим данным, хранящимся в системе, а также нарушить работу связанных с Zimbra сервисов и бизнес-процессов.
👾 Эксперты CERT Polska сообщили об эксплуатации уязвимости в реальных атаках 17 августа. Они рекомендовали проверить /var/log/zimbra.log на наличие вредоносных команд, а также файлы, созданные за последние 30 дней пользователем zimbra, в каталогах: /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/, /tmp/. Уязвимость была добавлена в каталог CISA KEV 21 августа.
🛠 Публичные эксплоиты доступны на GitHub с 24 августа. Как сообщает исследователь Gabriel P. Lipski в описании эксплоита, в рамках атаки неаутентифицированный злоумышленник подключается к SMTP-порту (25, 465 или 587) и отправляет стандартную SMTP-сессию с внедрённой командой в RCPT TO. Zimbra записывает эти данные в журнал /var/log/zimbra.log независимо от того, был ли запрос принят или отклонён. Далее процесс swatchdog автоматически ищет в журнале строки, соответствующие определённому шаблону, извлекает из строки параметр, на который воздействовал злоумышленник, и передаёт его в shell-скрипт отправки SNMP-уведомления без какой-либо санитизации. Таким образом, этот shell-скрипт выполняет команду злоумышленника на хосте от имени пользователя ОС zimbra.
⚙️ Для устранения уязвимости обновите Zimbra до версии 10.1.20 или выше. В качестве компенсирующих мер можно отключить SNMP-notifications, остановить службу swatchdog, удалить пакет zimbra-snmp и ограничить SMTP-соединения.
🌐 Shadowserver по состоянию на 30 августа отслеживает 5 326 потенциально уязвимых хостов, из них 172 в России. Также эксперты Shadowserver зафиксировали 24 августа компрометацию 274 хостов.

Привет! Меня зовут Александр. Я специалист по Управлению Уязвимостями. Подробнее обо мне можно и моих проектах можете прочитать здесь. Приглашаю подписаться на мой канал @avleonovrus "Управление Уязвимостями и прочее" в MAX или в Telegram. Вы можете обсудить мои посты или задать вопросы в группе ВКонтакте.
And I invite all English-speaking people to another Telegram channel @avleonovcom.
