CISA потребовала за 3 дня закрыть активно атакуемую уязвимость Zimbra

Агентство CISA обязало федеральные гражданские ведомства США за три дня установить патч для уязвимости в Zimbra Collaboration Suite, которую уже используют в атаках. Ошибка отслеживается как CVE-2026-73570, а исправление вышло 20 июля в версии 10.1.20.
По данным Zimbra, успешная эксплуатация позволяет неаутентифицированному атакующему добиться удалённого выполнения кода. Для этого нужно использовать ошибку внедрения команд в компоненте мониторинга SNMP, если на целевой системе включены SNMP-уведомления.
В самой компании объяснили, что проблема связана с некорректной очисткой недоверенного ввода при обработке SNMP-уведомлений. В результате злоумышленник может отправить специально сформированные SMTP-запросы и выполнить произвольные команды ОС от имени пользователя Zimbra.
Как обнаружили уязвимость CVE-2026-73570
Первой о применении уязвимости в реальных атаках сообщила CERT Polska. Польская команда уведомила о проблеме в прошлый понедельник, после чего CISA в пятницу подтвердила сообщение и добавила CVE-2026-73570 в каталог KEV.

Отдельно CISA указала дедлайн для ведомств федерального гражданского исполнительного звена США. Им нужно закрыть уязвимость к 24 августа, то есть в трёхдневный срок после распоряжения.
- проверять логи на неожиданную перезагрузку службы Zimbra;
- искать файлы, созданные пользователем zimbra в /opt/zimbra/jetty/webapps/;
- проверять /opt/zimbra/jetty_base/webapps/ за последние 30 дней;
- смотреть папку /tmp/ на подозрительные файлы за тот же период.
Почему Zimbra снова под ударом
CISA и CERT Polska не раскрыли деталей текущих атак. По данным из сообщения, серверы Zimbra не раз становились целью в реальных кампаниях, которые вели к краже данных с уязвимых почтовых систем.
В марте исследователи Seqrite Labs сообщили, что APT28 использовала уязвимость с сохранённым XSS против правительственных серверов ZCS в Украине. В октябре 2024 года американские и британские ведомства предупреждали, что APT29 пыталась атаковать Zimbra с помощью ошибки, ранее применявшейся для кражи учётных данных почтовых аккаунтов.
Ещё один пример привели по Winter Vivern: эта группа, как сказано в материале, использовала отражённую XSS-уязвимость для кражи писем через Zimbra webmail-порталы.



