Zimbra выпустила критическое обновление, закрывающее девять уязвимостей, включая SNMP-уязвимость

Zimbra

Компания Zimbra выпустила обновление для Zimbra Collaboration Suite (ZCS) версии 10.1.20, которое устраняет несколько критических проблем безопасности. Степень опасности релиза оценена производителем как высокая, а риск при развертывании патча как низкий. Наиболее значимым исправлением стало окончательное закрытие критической уязвимости в компоненте SNMP (протокол мониторинга сети), о которой компания сообщала ранее.

Детали уязвимостей

В релизной заметке от 20 июля 2026 года указано, что патч содержит постоянное исправление для SNMP-уязвимости, ранее раскрытой в бюллетене безопасности от 26 июня. Речь идет о внедрении команд в компонент мониторинга SNMP, что работало при включенных SNMP-уведомлениях. Злоумышленник, воспользовавшийся этой уязвимостью, мог выполнить произвольные команды на сервере, что открывало путь к полной компрометации системы.

Остальные восемь исправлений затронули классический веб-клиент Zimbra. В частности, обнаружены четыре уязвимости класса межсайтового скриптинга (XSS). Одна из них позволяла выполнить скрипт через вредоносное имя вложенного файла при определенных условиях. Еще две XSS-уязвимости эксплуатировались через специально сформированные поля формы, а последняя - через обрабатываемые вложения. В случае эксплуатации атакующий мог внедрить код, который выполнялся в браузере пользователя, что потенциально приводило к перехвату сессии или краже данных.

Другие исправления касались различных нарушений логики работы системы. Найдена уязвимость в механизме ограничений пересылки писем: авторизованные пользователи могли обойти эти ограничения и эксфильтровать электронные письма, несмотря на включенные настройки запрета. Это создавало риск утечки корпоративной переписки со стороны инсайдеров или скомпрометированных внутренних аккаунтов.

Кроме того, исправлена проблема с контролем доступа в расширении EWS (Exchange Web Services) - протоколе для взаимодействия с почтовыми серверами. Ошибка в авторизации при делегировании прав на почтовые ящики могла позволить неавторизованный доступ к чужой переписке. Также закрыта уязвимость подмены запроса на стороне сервера (SSRF) в интеграции с Nextcloud. Используя этот недостаток, злоумышленник мог инициировать запросы к внутренним ресурсам сети от имени сервера, что открывает возможности для сканирования инфраструктуры или доступа к изолированным сервисам.

Zimbra Collaboration Suite является популярной платформой для корпоративной электронной почты, ее серверные версии развертываются как в средних компаниях, так и в крупных организациях. Учитывая, что уязвимости затрагивают веб-клиент, под угрозой оказываются все пользователи, работающие через браузер. Особенно серьезными последствия могли бы стать для организаций, использующих интеграцию с Nextcloud для хранения и синхронизации файлов: SSRF-уязвимость в этой связке могла быть использована для доступа к файловому хранилищу.

В официальном сообщении Zimbra вновь подчеркивает, что в соответствии с отраслевой практикой раскрытие информации об исправлениях безопасности ограничено. Компания рекомендует всем администраторам выполнить обновление до версии 10.1.20 немедленно. Установка патча не несет высокого риска для стабильности работы, в то время как неисправленные серверы остаются под прямой угрозой атак.

Релиз также содержит исправления ошибок, не связанных с безопасностью, в модулях лицензирования и фильтрации почты. Однако именно закрытие SNMP-уязвимости, которая ранее была раскрыта, привлекает основное внимание. В случае если злоумышленники уже имели эксплойт для этой версии, серверы без патча были доступны для атаки в течение почти месяца с момента публичного раскрытия.

Администраторам необходимо обновить ZCS до версии 10.1.20 через стандартные процедуры управления исправлениями. Дополнительных временных мер защиты компания не предлагает, так как патч является полным и рекомендация к незамедлительной установке уже дана.

Ссылеки

Комментарии: 0