Microsoft Threat Intelligence опубликовала подробное предупреждение об угрозе, отслеживающее CVE-2026-73570, которая активно используется в настоящее время. Это критическая уязвимость внедрения команд в операционную систему без аутентификации, присутствующая в пути уведомлений SNMP Zimbra Collaboration Suite.
Для справки, Zimbra — это корпоративная платформа электронной почты и совместной работы, предоставляющая организациям такие услуги, как деловая электронная почта, групповые календари, управление контактами, обмен файлами и списки задач.
Редмондский гигант пояснил, что уязвимость может быть вызвана специально созданными SMTP-запросами к почтовым серверам, доступным из Интернета, при условии установки zimbra-snmp и включения уведомлений SNMP. В таких настроенных системах уязвимость позволяет удаленно выполнять команды с привилегиями учетной записи службы Zimbra без какого-либо взаимодействия с пользователем.
Zimbra также выпустила исправление для этой проблемы в версии 10.1.20 от 20 июля 2026 года. Однако телеметрия Microsoft показывает, что злоумышленники сканировали и использовали путь внедрения между выпуском исправления и публичным раскрытием информации 13 августа.
Атаки на пользователей Zimbra позволяют красть ценные секреты аутентификации, ключи предварительной аутентификации и токены сеансов. Это может предоставить злоумышленникам постоянный доступ к организации. Атакующие могут использовать эти уязвимости для обхода средств защиты и применения цепочек полезных нагрузок и легитимных служебных программ для повышения привилегий.
Более подробно о действиях злоумышленников Microsoft сообщает следующее:
«Несколько JSP-веб-оболочек были развернуты в путях приложений Jetty и mailboxd, включая дополнительные копии на узлах почтовых ящиков. Это обеспечило альтернативные пути доступа для различных конфигураций Zimbra и снизило зависимость от одной веб-оболочки. В некоторых случаях злоумышленники временно включали доступ на запись к общедоступному каталогу для развертывания веб-оболочки, а затем восстанавливали разрешения каталога, ограничивая видимость изменений при базовых проверках разрешений».
Microsoft отметила, что Defender смог выявить вредоносную активность на всех наблюдаемых путях атак. Используемый Defender детектор хорошо распознавал шаблоны внедрения команд SNMP. Независимо от детектора, Defender обнаружил и поместил в карантин полезные нагрузки Chopper, GodzillaWebShell, CoinMiner, Looptik, SuspGoLang и Ditelti. Defender также смог предупредить о подозрительных изменениях разрешений, фоновом выполнении, загруженных и запущенных файлах и многом другом.
Администраторам необходимо обеспечить обновление до Zimbra 10.1.20 или удалить пакет zimbra-snmp, если он не нужен, а также ограничить доступ к SNMP/SMTP. Команды безопасности также должны выполнить предоставленные Kusto-запросы в Microsoft Defender XDR для поиска вызовов скрипта swatchdog и несанкционированных модификаций файлов.
Для более технического рассмотрения этой проблемы ознакомьтесь с блогом Microsoft Security.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Paul Hill




