В почтовом сервере Synacor Zimbra Collaboration обнаружено сразу несколько уязвимостей, одна из которых уже активно эксплуатируется злоумышленниками. Проблема с идентификатором CVE-2026-73570 внесена в каталог активно эксплуатируемых уязвимостей, который ведет Европейское агентство по кибербезопасности (ENISA). Затронуты все версии Zimbra Collaboration младше 10.1.20. Учитывая широкое распространение продукта в корпоративной среде, такая ситуация требует немедленного внимания администраторов.
Детали уязвимостей
Наиболее опасная уязвимость связана с ошибкой в обработке данных в компоненте SNMP, который служит для мониторинга сервера и устанавливается опционально. Когда этот компонент включен, неаутентифицированный злоумышленник может отправить специально сформированный SMTP-запрос. Из-за недостаточной фильтрации входящих данных запрос приводит к выполнению произвольных команд операционной системы с правами учетной записи Zimbra. По шкале CVSS проблема получила 8,9 балла из десяти, что соответствует высокой степени опасности. Для атаки не требуются учетные данные или взаимодействие с пользователем, хотя сама эксплуатация требует выполнения ряда специфических условий.
Помимо критической проблемы с удаленным выполнением кода, в версиях до 10.1.20 закрыты и другие уязвимости. В классическом веб-клиенте обнаружены несколько случаев межсайтового скриптинга (XSS), когда вложения или поля с особым содержимым могут выполнять вредоносный скрипт в браузере жертвы. Еще одна ошибка позволяла подделывать запросы на стороне сервера (SSRF) через интеграцию с Nextcloud. Кроме того, исправлены обход ограничений пересылки почты, проблема контроля доступа в расширении EWS и авторизации при делегировании почтовых ящиков. Все эти недостатки позволяли атакующему получать несанкционированный доступ к данным или выполнять действия от имени другого пользователя.
Особое внимание стоит уделить тому, что активная эксплуатация CVE-2026-73570 подтверждена: ENISA добавила ее в свой перечень Known Exploited Vulnerabilities. Это означает, что злоумышленники уже используют данную уязвимость в реальных атаках. Почтовые серверы Zimbra часто развертываются в организациях с высокими требованиями к безопасности, поэтому компрометация почтовой системы может привести к утечке конфиденциальной переписки, получению доступа к внутренним сервисам и дальнейшему боковому перемещению по сети. В худшем случае атакующий получает полный контроль над сервером и может закрепиться в инфраструктуре.
Разработчик уже выпустил версию 10.1.20, которая устраняет все перечисленные уязвимости. Администраторам рекомендуется как можно скорее обновить почтовые серверы до этой версии. Если обновление невозможно выполнить немедленно, следует временно отключить компонент SNMP, если он не используется, и ограничить сетевой доступ к почтовому серверу. Дополнительно стоит проверить системы на признаки компрометации, особенно если сервер работает в конфигурации с включенными SNMP-уведомлениями. В каталоге ENISA можно отслеживать статус уязвимости и получать актуальную информацию о мерах реагирования.
Данный случай напоминает о важности своевременного управления исправлениями в инфраструктуре. Почтовые серверы относятся к числу наиболее привлекательных целей для атакующих, поскольку через них проходят большие объемы корпоративных данных. Организации, использующие Zimbra Collaboration, должны пересмотреть свои процессы обновления и мониторинга, чтобы не оставлять открытыми подобные точки входа. Активное включение уязвимости в каталоги известных эксплуатируемых проблем - сигнал для немедленных действий, а не для откладывания обновления на потом.
Ссылки
- https://github.com/advisories/GHSA-JQH7-PCHH-V74J
- https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories
- https://euvd.enisa.europa.eu/vulnerability/CVE-2026-73570