Три уязвимости в почтовом сервере Zimbra Collaboration Suite позволяют войти в чужой ящик, не подтверждая личность вторым фактором, выполнить посторонний код в браузере получателя письма и захватить учётную запись через процедуру сброса пароля. Затронуты все сборки ветки Daffodil младше версии 10.1.21. Исправления вошли в выпуск от 24 сентября 2026 года. Риску подвержены организации, которые держат корпоративную почту на собственном оборудовании или у хостинг-провайдера, поскольку успешная атака даёт доступ к многолетней переписке, вложениям и контактам сотрудников.
Детали уязвимостей
Первый дефект касается WebDAV - расширения протокола HTTP, через которое почтовые клиенты работают с файлами и папками на сервере. Проверка сессии завершалась раньше, чем пользователь проходил второй этап аутентификации. Злоумышленнику хватало украденного пароля, чтобы обратиться к интерфейсу WebDAV и обойтись без кода из приложения-аутентификатора. Многофакторная аутентификация (MFA - подтверждение личности вторым фактором помимо пароля) в этом сценарии не срабатывала вовсе. Разработчики переписали порядок проверок, и теперь доступ к сетевой точке выдаётся только после полного прохождения MFA. Для компаний, которые включили второй фактор именно ради защиты удалённого доступа, эта ошибка обесценивала саму настройку.
Вторая уязвимость связана с классическим веб-клиентом. Хранимый межсайтовый скриптинг (XSS - внедрение чужого кода в страницу, которую открывает пользователь) срабатывает при просмотре специально составленного письма. Вредоносный сценарий сохраняется на сервере, поэтому жертве не нужно переходить по ссылке или что-то подтверждать. Код исполняется в браузере в контексте её активной сессии. Через такую закладку можно прочитать переписку, отправить письма от имени сотрудника, изменить правила пересылки или выгрузить адресную книгу. Хранимый характер уязвимости делает её опаснее обычного межсайтового скриптинга: одно письмо способно сработать у десятков получателей сразу.
Третья группа ошибок лежит в логике самостоятельного восстановления пароля. Проверку личности при сбросе доступа разработчики признали недостаточно строгой. Пользователь, который знал адрес чужого ящика и владел частью данных об учётной записи, мог перевести её под свой контроль. Служба поддержки при этом оставалась в стороне, а владелец не получал явного сигнала о смене пароля. Для организаций это означает риск полной компрометации рабочей переписки без единого фишингового письма и без вредоносного вложения.
Почтовый сервер привлекателен для злоумышленников по нескольким причинам. Он хранит переписку за годы, вложения и контакты. Через почту приходят ссылки для сброса паролей от десятков корпоративных сервисов. Захват ящика руководителя или бухгалтера открывает путь к другим системам компании, а следы такой активности теряются в обычном потоке писем. Масштаб добавляет значения: по данным Zimbra, платформа обслуживает более 200 миллионов почтовых ящиков в 140 странах, а среди заказчиков много государственных и промышленных организаций. Данных о применении этих уязвимостей в реальных атаках поставщик не приводит, но называет выпуск обновлением высокого приоритета и советует не откладывать установку.
Обновляться нужно сразу до 10.1.21: отдельные заплаты для промежуточных сборок ветки Daffodil не выпускали. Крупным заказчикам и провайдерам разработчик рекомендует сначала проверить релиз на тестовом стенде, а затем переносить его в рабочий контур. После установки имеет смысл пересмотреть активные сессии пользователей и журналы обращений к WebDAV. Если уязвимость уже использовали, записи о необычных запросах к этой точке останутся в логах сервера. Отдельного внимания требуют учётные записи, пароли которых сбрасывали через веб-интерфейс за последние месяцы.
Помимо исправлений безопасности выпуск подтягивает OpenJDK 17.0.19 и обновлённые криптографические модули веб-сервера. Вместе с этим Zimbra добавила отзыв отправленных писем внутри домена, переработала языковой модуль и разрешила назначать отдельного поставщика удостоверений (IdP - сервис, который подтверждает вход пользователя) каждому домену через панель администратора. В релиз вошло более 50 исправлений стабильности, среди них утечка сетевых ресурсов IMAP при неудачных запросах почтовых клиентов и зависания при работе с общими папками.
Для администраторов эти уязвимости показывают, насколько важен порядок проверок при входе. Сложный вредоносный код здесь не нужен: достаточно нарушить последовательность шагов, и защитный механизм перестаёт работать. Пока одни компании переносят почту в облака и делегируют защиту подрядчику, другие годами держат сервер в собственной стойке и обновляют его вручную. Именно во втором случае задержка с установкой свежей сборки превращается в открытый ящик, к которому ведёт украденный пароль.
Ссылки