CISA додала CVE-2026-73570 до каталогу Known Exploited Vulnerabilities 21 серпня, підтвердивши активну експлуатацію вразливості Zimbra Collaboration. Ін’єкція команд стосується версій ZCS до 10.1.20, якщо встановлено необов’язковий пакет zimbra-snmp і ввімкнено SNMP-сповіщення. Неавтентифікований зловмисник може надіслати спеціально сформований SMTP-запит, що призведе до виконання команд операційної системи від імені користувача zimbra.
Адміністраторам, у яких виконуються ці умови, слід негайно оновитися до 10.1.20 або новішої версії та дослідити період до встановлення патча. Оновлення закриває задокументований шлях атаки, але не видаляє вебшел, змінений файл, викрадені облікові дані чи інший механізм закріплення, створений під час попередньої компрометації.
Які сервери Zimbra уразливі?
Уразливий шлях вужчий за твердження «кожен сервер Zimbra», однак він залишається терміновим, оскільки не потребує облікового запису чи дії користувача. Перевірте версію, наявність необов’язкового SNMP-пакета, стан snmp_notify і час, коли така конфігурація стала доступною через поштовий сервіс.
- ZCS 10.1.20 або новіша: Задокументовану вразливість виправлено. Переконайтеся, що оновлено кожен вузол, і перевірте попередню експозицію, якщо вразлива конфігурація існувала до патча.
- Старіша ZCS без
zimbra-snmp: Обов’язковий для описаного шляху компонент відсутній. Перевірте це на всіх вузлах і перейдіть на актуальну підтримувану версію. - Старіша ZCS із пакетом, але з вимкненими SNMP-сповіщеннями: Не всі опубліковані умови виконуються. Перевірте поточний та історичний стан
snmp_notify, а потім установіть патч, не вважаючи конфігурацію постійним виправленням. - Старіша ZCS із
zimbra-snmpта ввімкненими сповіщеннями: Вважайте сервер уразливим. Збережіть докази, оновіться до 10.1.20 або новішої версії та шукайте ознаки експлуатації.
У бюлетені Zimbra виправлення вказано для 10.1.20. Вендор також застерігає, що непідтримувані старі випуски можуть мати ті самі вразливості, навіть якщо в таблиці наведено лише підтримувані версії. Якщо застаріле розгортання не можна одразу перевести на 10.1.20, узгодьте підтримуваний шлях оновлення із Zimbra, а не вважайте стару гілку безпечною.
Як працює ін’єкція команд від SMTP до SNMP
Точкою входу є SMTP-повідомлення, але вразливий код міститься в обробці моніторингу та сповіщень SNMP у Zimbra. Коли необов’язковий пакет і сповіщення активні, контрольовані зловмисником дані можуть потрапити до командного контексту без належного очищення. У результаті команда виконується від імені системного користувача zimbra.
Це серверна вразливість. Користувачу поштової скриньки не потрібно відкривати вкладення, натискати посилання чи погоджуватися із запитом. Публічні повідомлення не називають зловмисника, кількість жертв або конкретне шкідливе ПЗ. CISA позначає використання у ransomware-кампаніях як невідоме, тому приписувати атаку певній групі чи навантаженню без доказів не можна.
Що перевірити на ознаки експлуатації
CERT Polska повідомила про активну кампанію та опублікувала два конкретні напрямки пошуку. Перегляньте /var/log/zimbra.log на незвичні зміни стану сервісу, де контрольований зловмисником текст стоїть перед одним із переходів:
changed from stopped to runningchanged from running to stopped
Також знайдіть файли, створені користувачем zimbra щонайменше за останні 30 днів у таких каталогах:
/opt/zimbra/jetty/webapps//opt/zimbra/jetty_base/webapps//tmp/
Не видаляйте підозрілий файл, доки не зафіксуєте його шлях, власника, часові мітки, хеш і пов’язану процесну або мережеву активність. Відповідний запис у журналі чи неочікуваний файл у вебкаталозі є приводом ескалувати інцидент. Відсутність цих артефактів не доводить, що експлуатації не було: журнали могли ротуватися, зловмисник міг використати іншу назву файла, а викрадений обліковий запис залишається корисним після закриття початкового шляху.
План реагування на CVE-2026-73570
- Зафіксуйте стан експозиції. Запишіть версію ZCS на кожному вузлі, наявність
zimbra-snmp, значенняsnmp_notify, доступність поштового сервісу з інтернету та найранішу дату існування такої конфігурації. - Збережіть мінливі й короткочасні докази. Зберіть журнали Zimbra, пошти, автентифікації, reverse proxy, брандмауера, EDR і системи до того, як ротація чи очищення їх видалить.
- Оновіться до 10.1.20 або новішої версії. Дотримуйтесь інструкцій Zimbra та перевірте фактичну версію після перезапуску служб. Строк CISA 24 серпня обов’язковий для відповідних федеральних установ США, але іншим організаціям не слід сприймати його як безпечне вікно очікування.
- Шукайте наслідки поза межами патча. Перевірте файли користувача
zimbra, вебкаталоги, нові процеси, заплановані завдання, SSH-ключі, акаунти, вихідні з’єднання та зміни поштової або проксі-конфігурації. - Локалізуйте інцидент і змініть секрети. Ізолюйте уражені вузли, не знищуючи докази. Після локалізації відкличте адміністративні сесії та змініть службові, поштові, API, базові й інфраструктурні облікові дані з відомо чистої системи.
- Свідомо відновіть довіру. Якщо виконання команд підтверджено або цілісність системи встановити неможливо, перевстановіть її з перевіреного носія та поверніть лише перевірені дані й конфігурацію.
FAQ
Чи може звичайний користувач Zimbra заразитися, відкривши лист?
Опублікований шлях CVE-2026-73570 не потребує відкриття чи натискання повідомлення одержувачем. Він атакує вразливу конфігурацію сервера під час обробки SMTP і SNMP-сповіщень. Це не означає, що кожен доставлений лист або кожна скринька були скомпрометовані.
Чи доводить оновлення Zimbra, що сервер чистий?
Ні. Версія 10.1.20 виправляє задокументовану ін’єкцію команд, але успішний зловмисник міг змінити файли чи облікові дані до оновлення. Стан патча і стан інциденту відповідають на різні запитання.
Джерела
- Cybersecurity and Infrastructure Security Agency. «CISA Adds One Known Exploited Vulnerability to Catalog». CISA, 21 серпня 2026 року. додавання CVE-2026-73570 до KEV і строк усунення.
- Zimbra. «Patch Release Update: Zimbra 10.1.20». Zimbra Blog, 20 липня 2026 року. виправлення вендора й уразливий компонент.
- CERT Polska. «Aktywnie wykorzystywana podatność w Zimbra Collaboration Suite». CERT Polska, 17 серпня 2026 року. повідомлення про активну експлуатацію та напрямки пошуку.
