0%
Перейти к содержимому
24 августа 2026
ЯзыкРусский
Система

Оформление

Срочные новости

CISA призывает срочно устранить активно эксплуатируемую уязвимость в Zimbra Collaboration Suite

CISA обязала федеральные ведомства устранить активно используемую уязвимость удаленного выполнения кода в Zimbra Collaboration Suite в течение трех дней.

1 мин чтения
уязвимость Zimbra, Zimbra Collaboration Suite, CVE-2026-73570, CISA, удаленное выполнение кода, исправление безопасности

Директива CISA и детали уязвимости

Агентство по кибербезопасности и защите инфраструктуры США (CISA) официально обязало гражданские ведомства федерального правительства США защитить свои системы от активно эксплуатируемой уязвимости безопасности, затрагивающей Zimbra Collaboration Suite (ZCS). Брешь в безопасности, получившая идентификатор CVE-2026-73570, была устранена командой безопасности Zimbra в версии 10.1.20, которая вышла 20 июля. Проблема возникает внутри компонента мониторинга SNMP программного обеспечения для совместной работы.

Успешная эксплуатация этой уязвимости позволяет неавторизованным злоумышленникам добиться удаленного выполнения кода в целевых системах. Уязвимость возникает именно тогда, когда в целевой системе включены SNMP-уведомления, из-за ненадлежащей фильтрации недоверенных входных данных во время обработки SNMP-уведомлений. Отправляя специально сформированные запросы протокола SMTP (Simple Mail Transfer Protocol), неавторизованный злоумышленник может инициировать выполнение произвольных команд операционной системы от имени пользователя Zimbra.

Ранее команда безопасности Zimbra выпустила обновление программного обеспечения, устраняющее эту уязвимость безопасности, в версии 10.1.20 от 20 июля. Однако последующие наблюдения в реальных условиях подтвердили, что уязвимость активно используется злоумышленниками в текущих вредоносных кампаниях.

Обнаружение и эксплуатация в реальных условиях

Предупреждение CISA последовало за заявлением CERT Polska (Команды реагирования на компьютерные инциденты Польши), которая впервые указала на то, что уязвимость эксплуатируется «в дикой природе», в прошлый понедельник. В пятницу CISA подтвердила предупреждение CERT Polska, добавила уязвимость в свой каталог эксплуатируемых уязвимостей (Known Exploited Vulnerabilities) и предписала гражданским ведомствам федерального правительства США защитить свои системы в течение трех дней, до 24 августа.

Независимые организации по безопасности и службы мониторинга угроз фиксируют масштабное распространение и потенциальный компрометация серверов, на которых запущено данное ПО. Хотя служба мониторинга угроз Shadowserver отслеживает более 12 000 серверов Zimbra, выставленных в интернет, нет никакой информации о том, сколько из них являются ханипотами или уже защищены от атак, использующих уязвимость CVE-2026-73570.

Читайте также:  Кража искусства в Италии: уязвимость музеев

В понедельник Shadowserver также заявила, что обнаружила более 270 скомпрометированных экземпляров Zimbra Collaboration Suite при поиске артефактов эксплуатации CVE-2026-73570. Хотя CISA не предоставила никакой информации об этих продолжающихся атаках, польская команда CERT попросила специалистов по безопасности проверить журналы (логи) на предмет подозрительной активности, такой как неожиданная перезапуск службы Zimbra, а также файлов, созданных в определенных местах.

  • Проверьте наличие подозрительной активности, например, неожиданной перезагрузки службы Zimbra.
  • Ищите файлы, созданные в папке /opt/zimbra/jetty/webapps/ пользователем zimbra за последние 30 дней.
  • Проверьте папку /opt/zimbra/jetty_base/webapps/ на наличие файлов, созданных пользователем zimbra за последние 30 дней.
  • Изучите папку /tmp/ на наличие файлов, созданных пользователем zimbra за последние 30 дней.

Контекст и предыдущие атаки на программное обеспечение Zimbra

ZCS — это популярный пакет электронной почты и совместной работы, используемый сотнями миллионов организаций и людей по всему миру, включая сотни государственных ведомств и тысячи предприятий. Проблемы безопасности Zimbra регулярно становятся мишенью «в дикой природе» и в последние годы использовались для кражи конфиденциальных данных с уязвимых почтовых серверов.

Совсем недавно, в марте, исследователи Seqrite Labs сообщили, что APT28 — спонсируемая государством хакерская группа, связанная с военной разведкой России — использовала уязвимость межсайтового скриптинга (XSS) с хранением данных в атаках на правительственные серверы ZCS Украины. В октябре 2024 года киберведомства США и Великобритании предупредили, что хакеры APT29 (также известные как Midnight Blizzard и Cozy Bear и связанные со Службой внешней разведки России) атакуют серверы Zimbra, используя уязвимость, ранее применявшуюся для кражи учетных данных почтовых аккаунтов. Российские кибершпионы из Winter Vivern также злоупотребляли уязвимостью отраженного межсайтового скриптинга (XSS) для кражи писем, принадлежащих лицам и организациям, связанным с НАТО, через веб-порталы Zimbra.

Читайте также:  Рэй Далио поддерживает биткоин на фоне риска роста госдолга США до 60 триллионов долларов

Что будет дальше

Гражданские ведомства федерального правительства США обязаны завершить установку обновлений или смягчение последствий уязвимости CVE-2026-73570 в соответствии с установленным CISA трехдневным сроком до 24 августа.

Источник: Оригинальная статья

Portrait of Tayfur Keleş

Редакционная ответственность

Tayfur Keleş

Основатель и ответственный редактор

Digital content creator and entrepreneur focused on global media platforms, multi-language publishing, and modern web technologies.