Злоумышленники используют уязвимость Zimbra для внедрения веб-оболочек и кражи учетных данных

Zimbra уязвимость безопасность атака эксплуатация обновление thehackernews.com

Злоумышленники используют уязвимость CVE-2026-73570 в Zimbra для внедрения команд и кражи данных. Установите обновления Zimbra немедленно или отключите SNMP и ограничьте доступ к SMTP.

Злоумышленники использовали устраненный недостаток безопасности в Zimbra Collaboration Suite (ZCS) для развертывания веб-оболочек и получения доступа к данным почтовых ящиков, согласно данным команды Microsoft Security Research. Атака эксплуатирует CVE-2026-73570 (оценка CVSS: 8,9) — уязвимость внедрения команд операционной системы без аутентификации, которая может привести к удаленному выполнению кода при включенных уведомлениях Simple Network Management Protocol (SNMP) и установленном необязательном пакете zimbra-snmp. Эксплуатация CVE-2026-73570 может быть вызвана специально сформированным SMTP-запросом (т. е. электронным письмом, отправленным на открытые серверы Zimbra без необходимости аутентификации или взаимодействия с пользователем). Уязвимость была устранена Zimbra в июле 2026 года с выпуском версии 10.1.20. «После успешной эксплуатации наблюдаемая активность включала развертывание веб-оболочек JSP и обратных оболочек, повышение привилегий, постоянные инструменты удаленного доступа и выполнение из памяти», — заявили в технологическом гиганте. «Злоумышленники также получили доступ к электронной почте и собрали данные аутентификации и почтовых ящиков, наблюдалась архивация и последующая передача данных». Microsoft сообщила, что затронутые организации были обнаружены в нескольких регионах и отраслях, хотя не каждый хост демонстрировал все этапы цепочки атак. В настоящее время неизвестно, кто стоит за атаками. Подробности активной эксплуатации CVE-2026-73570 впервые были освещены Польским центром реагирования на компьютерные инциденты (CERT Polska) в августе 2026 года, который призвал пользователей проверять файл «/var/log/zimbra.log» на предмет подозрительных перезапусков служб Zimbra и искать файлы, созданные во временных каталогах и каталогах «webapps» Zimbra. Позднее в том же месяце Агентство по кибербезопасности и защите инфраструктуры США (CISA) официально добавило уязвимость в свой каталог известных уязвимостей (KEV), обязав федеральные агентства применить исправления к 24 августа 2026 года. На основании данных телеметрии активность атак, задокументированная Microsoft, была выявлена «в период» между 20 июля 2026 года, когда была выпущена версия Zimbra 10.1.20, и 13 августа 2026 года, когда уязвимость была публично раскрыта. В частности, с 28 июля по 7 августа 2026 года два различных внеплановых инструмента сканирования использовались для проверки пути внедрения с целью подтверждения выполнения команд без доставки последующей полезной нагрузки. Затем злоумышленники использовали этот первоначальный путь доступа для выполнения команд от имени учетной записи службы «zimbra» и развертывания нескольких веб-оболочек JSP в путях приложений Jetty и mailboxd для избыточности, а также для загрузки и выполнения вредоносных полезных нагрузок непосредственно через wget или curl и установки интерактивных обратных оболочек. «Другие цепочки выполнения использовали cron, systemd или memfd_create для поддержания повторяющегося выполнения или выполнения из памяти», — заявили в Microsoft. «В некоторых случаях злоумышленники временно включали доступ на запись в общедоступный каталог для развертывания веб-оболочки, а затем восстанавливали разрешения каталога, ограничивая видимость изменений при базовых проверках разрешений». Ниже перечислены некоторые последующие шаги, предпринятые злоумышленником: По крайней мере, в одной кампании злоумышленники использовали легковесный загрузчик оболочек для бинарного файла Zimdown2 Go, который затем действовал как установщик агента удаленного доступа Zimclient2. Zimclient2 предлагает интерактивный доступ к оболочке, двусторонние операции с файлами и проксирование SOCKS5. «Он поддерживал транспортные протоколы WebSocket, TLS и необработанный TCP, обеспечивая устойчивый удаленный доступ и потенциальное сетевое переключение через скомпрометированные серверы Zimbra», — заявили в Microsoft. «Обнаруженные доказательства указывают на несколько механизмов сохранения, связанных с полезной нагрузкой, включая службы systemd, OpenRC, cron, файлы запуска оболочки, авторизованные ключи SSH и создание локальных учетных записей». Также с этой активностью связано развертывание специфичных для Zimbra полезных нагрузок. Это включает исполняемый файл на основе Go, который пытается извлечь учетные данные учетной записи службы Zimbra из «/opt/zimbra/conf/localconfig.xml» и использовать эти значения для построения строк подключения MySQL и LDAP к экземпляру Zimbra MySQL и экспорта содержимого следующих таблиц базы данных: Имплант также собирает и подготавливает артефакты учетных данных, сертификатов, секретов LDAP, правил почты и конфигурации. Собранные файлы сжимаются в ZIP-архив для последующей передачи на удаленный конечный узел. «На одном скомпрометированном сервере Zimbra злоумышленник заархивировал содержимое недавней резервной копии почтового ящика в /opt/zimbra/final.tar.gz», — заявили в Microsoft. «Затем злоумышленник загрузил AzCopy с hxxps://aka[.]ms/downloadazcopy-v10-linux и вызвал его с предоставленным оператором URL-адресом Azure Blob SAS, нацеленным на wsweb03[.]blob[.]core[.]windows[.]net/log/windows.log». «Эта активность демонстрирует сбор данных почтовых ящиков, локальное архивирование и попытку эксфильтрации с использованием инструментов облачного хранения; имеющиеся доказательства не подтверждают успешное завершение передачи». Для противодействия угрозе организациям рекомендуется немедленно применить обновления. Если установка исправлений невозможна, рекомендуется удалить пакет zimbra-snmp, отключить уведомления SNMP и ограничить доступ к SNMP и SMTP только доверенным узлам. Другие меры безопасности включают ротацию секретов аутентификации Zimbra, сканирование сервера на наличие постоянных веб-оболочек.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: