Уязвимость в Zimbra позволила атакующим получить доступ к почте
Microsoft предупредила об эксплуатации критической уязвимости Zimbra Collaboration Suite, через которую можно удалённо выполнять команды без аутентификации
Один основной источник · Как мы проверяем новости

Что произошло
Хакеры эксплуатируют критическую уязвимость в Zimbra Collaboration Suite, пытаясь получить резервные копии электронной почты и учётные данные уязвимых организаций. Об этом предупредила Microsoft.
Уязвимость CVE-2026-73570 позволяет атакующим без учётных данных выполнять команды операционной системы через специально сформированное электронное письмо. Атака возможна, если установлен дополнительный пакет zimbra-snmp и включены уведомления SNMP.
Как проходили атаки
После успешной эксплуатации злоумышленники устанавливали веб-оболочки JSP и обратные оболочки, повышали привилегии, закрепляли инструменты удалённого доступа и использовали выполнение кода в памяти.
Атакующие получали доступ к электронной почте, собирали данные почтовых ящиков и аутентификации, создавали архивы и передавали их. Наблюдались как автоматическая доставка полезной нагрузки, так и ручные действия на скомпрометированных почтовых серверах.
Почему это важно
Microsoft обнаружила пострадавшие организации в нескольких регионах и отраслях. По результатам расследованных случаев, атаки не ограничивались одним сектором или географической зоной.
Synacor выпустила исправление 20 июля, однако раскрыла информацию об уязвимости более чем через три недели. Число серверов с установленным программным обеспечением составляло 19 000 на неделе после выпуска исправления, затем снизилось примерно до 12 000, а сейчас Shadowserver отслеживает около 10 000 экземпляров.
Что рекомендуют администраторам
Ответственным за обслуживание ZCS следует убедиться, что используется версия 10.1.20 или более поздняя. Компания также предоставляет дополнительные рекомендации по усилению защиты систем.
Источники
Один основной источник. Как мы проверяем новости


