Վերադառնալ
Հարձակվողները Zimbra-ի խոցելիությամբ web shell են տեղակայում և գաղտնիքներ հավաքում
SiTech AI Team2 წთ. საკითხავი

Հարձակվողները Zimbra-ի խոցելիությամբ web shell են տեղակայում և գաղտնիքներ հավաքում

Microsoft-ի անվտանգության հետազոտողների տվյալներով՝ հարձակվողները Zimbra Collaboration Suite-ում օգտագործել են CVE-2026-73570-ը, տեղակայել JSP web shell-ներ, բարձրացրել արտոնությունները և ստացել փոստային ու նույնականացման տվյալներ։

Հարձակվողները օգտագործել են Zimbra Collaboration Suite-ում (ZCS) արդեն ուղղված խոցելիությունը web shell-ներ տեղակայելու և փոստային տվյալներին հասանելիություն ստանալու համար, հայտնում է Microsoft-ի անվտանգության հետազոտական թիմը 2026 թվականի սեպտեմբերի 30-ին։

Խոցելիությունը հայտնի է CVE-2026-73570 անվամբ և CVSS սանդղակով ստանում է 8.9 միավոր։ Սա առանց նույնականացման օգտագործվող հրամանի ներարկում է, որը հանգեցնում է կոդի հեռակա կատարման, եթե միացված են SNMP ծանուցումները և տեղադրված է zimbra-snmp փաթեթը։ Այն կարելի է օգտագործել հատուկ կազմված նամակով բաց սերվերի դեմ՝ առանց նույնականացման։

Խոցելիությունը ուղղվել է հուլիսին, ակտիվությունը գրանցվել օգոստոսին

Zimbra-ն այն ուղղել է 2026 թվականի հուլիսին՝ 10.1.20 տարբերակով։ Ըստ Microsoft-ի՝ ակտիվությունը տեղի է ունեցել հուլիսի 20-ի՝ թողարկման օրվա, և օգոստոսի 13-ի՝ հրապարակային բացահայտման միջև ընկած ժամանակահատվածում։ Շահագործումն առաջին անգամ հայտնաբերել է Լեհաստանի CERT-ը (CERT Polska), իսկ նույն ամսին CISA-ն խոցելիությունը ներառել է հայտնի շահագործվող խոցելիությունների կատալոգում և դաշնային գերատեսչություններին հանձնարարել է թարմացումը տեղադրել մինչև օգոստոսի 24-ը։

web shell-ներից մինչև տվյալների արտահանում

Նախնական հասանելիությունից հետո հարձակվողները հրամանները կատարում էին «zimbra» ծառայության հաշվի անունից և մի քանի JSP web shell տեղադրում Jetty-ի և mailboxd-ի պանակներում։ Payload-ները ներբեռնվում էին wget-ով կամ curl-ով, բացվում էին reverse shell-ներ, իսկ կատարման շարունակականության համար օգտագործվում էին cron-ը և systemd-ը։

Microsoft-ის დიაგრამა CVE-2026-73570-ის შეტევის ჯაჭვის შესახებ

Microsoft-ը նկարագրել է նաև խորը շղթան՝ տեղակայման քարտեզի կազմում zmprov-ով և «zimbra» հաշվին առանց գաղտնաբառի sudo տրամադրում /etc/pam.d/sudo-ն փոփոխելով։ Առանձին փոստարկղերի փոխարեն հարձակվողները «zmlocalconfig -s»-ով ստանում էին կենտրոնացված նույնականացման գաղտնիքները, ապա LDAP հարցումներով՝ zimbraPreAuthKey-ը և zimbraAuthTokenKey-ը։

Zimdown2 և Zimclient2

Մեկ արշավում օպերատորները տեղադրեցին Zimdown2 Go բինարայինը, որը տեղակայեց Zimclient2 հեռակա հասանելիության գործակալը. այն տալիս է ինտերակտիվ shell, ֆայլային գործողություններ և SOCKS5 պրոքսի։ Առանձին Go ծրագիր Zimbra-ի հաշվի տվյալները քաղում էր localconfig.xml-ից և շտեմարանից արտահանում mailbox և mobile_devices աղյուսակները։ Մեկ սերվերի վրա հարձակվողը արխիվացրեց պահուստային պատճենը և փորձեց AzCopy-ով այն տեղափոխել Azure Blob, սակայն ըստ Microsoft-ի՝ փոխանցման հաջող ավարտը հաստատված չէ։

Ինչ պետք է անեն կազմակերպությունները

Կազմակերպություններին խորհուրդ է տրվում անմիջապես տեղադրել Zimbra-ի թարմացումները։ Եթե դա անհնար է, առաջարկվում է հեռացնել zimbra-snmp փաթեթը, անջատել SNMP ծանուցումները և սահմանափակել SNMP-ի ու SMTP-ի հասանելիությունը միայն վստահելի հոսթերով, ինչպես նաև պտտել նույնականացման գաղտնիքները։

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։