CISA добавила в KEV-каталог уязвимость внедрения команд в Zimbra Collaboration Suite

Cybersecurity and Infrastructure Security Agency, CISA

Агентство CISA включило в каталог Known Exploited Vulnerabilities (KEV) уязвимость в Zimbra Collaboration Suite, что подтверждает её активную эксплуатацию в реальных атаках. Проблема получила идентификатор CVE-2026-73570 и затрагивает версии продукта до 10.1.20. Речь идёт о внедрении операционных системных команд, которое позволяет неавторизованному злоумышленнику выполнить произвольный код на сервере.

Уязвимость  CVE-2026-73570

Уязвимость связана с работой дополнительного пакета zimbra-snmp, который используется для отправки SNMP-уведомлений - сообщений о состоянии системы по протоколу сетевого управления. Если этот пакет установлен, а уведомления включены, сервер некорректно обрабатывает входящие данные при обработке SMTP-запросов. SMTP - это стандартный протокол электронной почты, который применяется для отправки писем. Из-за недостаточной фильтрации недоверенных данных злоумышленник может сформировать специальный запрос, который приведёт к выполнению команд операционной системы с правами пользователя Zimbra. Оценка CVSS для этой уязвимости составляет 8,9 балла из десяти, что соответствует высокому уровню опасности.

Особенность проблемы в том, что для атаки не требуется учётная запись на сервере. Достаточно отправить специально подготовленный SMTP-запрос, который пройдёт через механизм обработки уведомлений. При этом сложность атаки оценивается как высокая: злоумышленнику нужно точно подобрать параметры запроса и учесть конфигурацию конкретной системы. Однако успешная эксплуатация даёт доступ к выполнению команд на сервере, что может привести к полной компрометации почтовой инфраструктуры. Полученный доступ позволяет читать переписку, изменять данные, создавать новых пользователей или использовать сервер как точку входа в корпоративную сеть.

Zimbra Collaboration Suite широко используется в организациях для организации корпоративной почты и совместной работы. Продукт популярен как в коммерческом секторе, так и в государственных учреждениях, а также среди образовательных организаций. Именно распространённость делает подобные уязвимости привлекательными для злоумышленников. Почтовый сервер находится на периметре сети и должен быть доступен извне для приёма корреспонденции, поэтому любой недостаток в его обработке входящих данных потенциально превращается в точку входа в инфраструктуру. Включение в каталог KEV означает, что атаки с использованием этой уязвимости уже фиксировались, поэтому откладывать обновление не стоит.

Разработчики Zimbra выпустили исправление в версии 10.1.20. Пользователям настоятельно рекомендуется обновить серверы до этой версии или более поздней, если таковая доступна. Администраторам, которые используют пакет zimbra-snmp, стоит проверить конфигурацию SNMP-уведомлений и убедиться, что сервисы не принимают недоверенные данные без необходимости. Если обновление невозможно применить немедленно, следует временно отключить SNMP-уведомления или ограничить доступ к соответствующим компонентам на сетевом уровне. Также важно проверить серверы на признаки компрометации: наличие подозрительных процессов, изменённых файлов или необычной активности в журналах почтового трафика.

Факт добавления уязвимости в KEV-каталог указывает на то, что CISA располагает достоверными данными об эксплуатации этой проблемы. Каталог Known Exploited Vulnerabilities создан для координации усилий по закрытию именно тех уязвимостей, которые уже используются в атаках. Для федеральных гражданских агентств США включение в список означает обязательство устранить проблему в установленные сроки, но и коммерческим организациям стоит воспринимать эту информацию как сигнал к немедленным действиям.

Почтовые системы остаются одной из главных целей для атакующих, поскольку они содержат конфиденциальную переписку, учётные данные и связаны с другими корпоративными сервисами. Уязвимости в таких продуктах, как Zimbra, регулярно попадают в поле зрения исследователей безопасности. В прошлом в этом продукте уже находили проблемы, позволявшие обходить аутентификацию и выполнять произвольный код. Новый случай подтверждает тенденцию: злоумышленники активно ищут способы проникновения в почтовые инфраструктуры через дополнительные компоненты, которые администраторы часто оставляют с настройками по умолчанию.

Администраторам Zimbra следует не только установить свежее обновление, но и пересмотреть список включённых пакетов и функций. Каждый дополнительный модуль расширяет поверхность атаки, поэтому отключение неиспользуемых компонентов снижает риск. В данном случае проблема возникает только при установленном пакете zimbra-snmp и включённых уведомлениях. Если этот функционал не используется в организации, его стоит отключить, чтобы устранить вектор атаки даже без обновления. Однако полноценная защита требует установки патча, поскольку исправление закрывает саму ошибку обработки данных, а не только один из сценариев её использования.

С учётом подтверждённой эксплуатации и высокого уровня привилегий, которые получает атакующий, ситуация заслуживает приоритетного внимания со стороны служб информационной безопасности. Рекомендуется включить проверку наличия этого обновления в регулярный цикл управления исправлениями, а также провести аудит почтовой инфраструктуры на предмет следов несанкционированного доступа. Уязвимости в почтовых серверах представляют особую опасность, потому что почта является связующим звеном для большинства бизнес-процессов, и компрометация почтовой системы часто приводит к дальнейшему боковому перемещению внутри сети.

Ссылки

Комментарии: 0