Zimbra CVE-2026-73570: критическая RCE-уязвимость активно эксплуатируется

CERT Polska предупредила об активной эксплуатации критической уязвимости CVE-2026-73570 в Zimbra Collaboration Suite. Это OS command injection, которая позволяет удалённому атакующему без аутентификации выполнять произвольные shell-команды от имени пользователя zimbra.

Уязвимость затрагивает установки Zimbra, в которых включена служба SNMP trap через параметр snmp_notify и запущен сервис swatchdog. Поскольку swatchdog включён по умолчанию, серверы с настроенными SNMP-уведомлениями находятся в зоне повышенного риска. Успешная эксплуатация даёт атакующему точку опоры на почтовом сервере без единого действительного учётного записи.

Что может сделать атакующий

Получив доступ, злоумышленник способен:

  • выполнять произвольные команды;
  • создавать и изменять файлы;
  • разворачивать web-shell;
  • похищать почтовые данные;
  • закрепляться в системе;
  • использовать скомпрометированный сервер для атак на другие системы организации.

CERT Polska сообщает, что эксплуатация уже наблюдается в рамках продолжающейся кампании. Организациям, использующим Zimbra, следует рассматривать эту уязвимость как повод для немедленного реагирования на инцидент, а не как рядовое обновление ПО. Почтовые серверы остаются приоритетной целью: ранее похожие атаки уже приводили к краже переписки и 2FA-кодов через zero-day в Zimbra.

Как защититься

Zimbra закрыла CVE-2026-73570 в версии 10.1.20. Администраторам необходимо проверить установленную версию и как можно скорее обновить затронутые системы до патченного релиза.

Если обновление невозможно выполнить немедленно, стоит пересмотреть необходимость использования SNMP trap и проверить, включён ли параметр snmp_notify.

Признаки компрометации

CERT Polska рекомендует проверить логи Zimbra на предмет подозрительных изменений статуса служб. В записях может фигурировать незнакомая служба или командный payload, меняющий статус с «stopped» на «running» или наоборот. Это может указывать на то, что атакующий использовал уязвимый компонент для запуска вредоносных команд через swatchdog.

Администраторам следует просмотреть /var/log/zimbra.log на предмет неожиданных записей «Service status change». Любые имена служб, командные строки или полезные нагрузки, не соответствующие обычной операционной активности, должны быть расследованы.

Также CERT Polska рекомендует проверить недавно созданные файлы, принадлежащие пользователю zimbra. Приоритетные каталоги:

  • /opt/zimbra/jetty/webapps/
  • /opt/zimbra/jetty_base/webapps/
  • /tmp/

Каталоги веб-приложений особенно важны, поскольку атакующие часто размещают JSP-шеллы и другие вредоносные файлы именно там, чтобы сохранить удалённый доступ после первоначальной эксплуатации. Файлы, созданные или изменённые за последние 30 дней, следует проверять на необычные имена, обфусцированный код, неожиданные архивы, исполняемые скрипты, несанкционированные JSP-файлы и исходящую сетевую активность, связанную с сервером Zimbra.

Что делать при обнаружении следов взлома

При признаках компрометации CERT Polska советует:

  1. Изолировать затронутый сервер.
  2. Сохранить логи и подозрительные файлы для криминалистического анализа.
  3. Ротировать потенциально скомпрометированные учётные данные.
  4. Исследовать связанные системы на предмет горизонтального перемещения.

Доказательства предполагаемой эксплуатации следует передать в команду реагирования CERT Polska.

Активная эксплуатация CVE-2026-73570 подчёркивает, что почтовая инфраструктура, выходящая в интернет, остаётся приоритетной целью. Своевременная установка патчей, анализ логов и поиск web-shell — ключевые меры для снижения риска полной компрометации сервера Zimbra. Как и в случае с другими атаками на почтовые серверы, промедление с обновлением напрямую ведёт к компрометации.

Zimbra в России: обновляйтесь не откладывая

Zimbra — распространённое почтовое решение в российских компаниях, включая те, что работают в госсекторе и с персональными данными. Для таких организаций компрометация почтового сервера означает не только утечку переписки, но и риск нарушения требований 152-ФЗ. Проверьте версию Zimbra и установите обновление до 10.1.20 — это единственный надёжный способ закрыть CVE-2026-73570. Помните, что атака не требует учётных данных, поэтому отключение SNMP trap без обновления — лишь временная мера.

Частые вопросы

Какие версии Zimbra уязвимы?

Уязвимы установки, в которых включён SNMP trap через snmp_notify и запущен swatchdog. Поскольку swatchdog включён по умолчанию, риск выше для серверов с настроенными SNMP-уведомлениями. Патч выпущен в версии 10.1.20.

Требуется ли аутентификация для эксплуатации?

Нет, уязвимость эксплуатируется удалённо без аутентификации. Именно поэтому она критическая — атакующему достаточно доступа к сети, чтобы выполнять команды от имени пользователя zimbra.

Как проверить, включён ли snmp_notify?

Проверьте конфигурацию Zimbra на предмет параметра snmp_notify. Если он включён, а swatchdog запущен, сервер находится в зоне риска до установки патча.

Что делать, если обновиться прямо сейчас нельзя?

Отключите SNMP trap, если он не критичен для мониторинга, и внимательно следите за логами. Но помните: это временная мера, полную защиту даёт только обновление до 10.1.20.

Как понять, что сервер уже скомпрометирован?

Ищите в /var/log/zimbra.log записи «Service status change» с незнакомыми службами или командами, а также недавно созданные файлы в /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ и /tmp/, принадлежащие пользователю zimbra.

Какие файлы в первую очередь проверять на web-shell?

JSP-файлы в каталогах веб-приложений — /opt/zimbra/jetty/webapps/ и /opt/zimbra/jetty_base/webapps/. Обратите внимание на файлы, созданные или изменённые за последние 30 дней, с необычными именами или обфусцированным содержимым.

Нужно ли менять пароли после компрометации?

Да, CERT Polska рекомендует ротировать потенциально скомпрометированные учётные данные, а также исследовать связанные системы на предмет горизонтального перемещения.

Кому сообщать о подозрении на эксплуатацию?

CERT Polska просит передавать доказательства предполагаемой эксплуатации в свою команду реагирования на инциденты.

Источник: cybersecuritynews.com