Администраторы, использующие системы Zimbra Collaboration Suite для развертывания собственной почтовой инфраструктуры, столкнулись с серьезной угрозой безопасности. Уязвимость, отслеживаемая под идентификатором CVE-2026-73570, представляет собой ошибку внедрения команд (command injection) высокого уровня опасности. Согласно данным мониторинга компании Shadowserver, по состоянию на 24 августа 2026 года в результате эксплуатации данной бреши было скомпрометировано как минимум 274 сервера.

Масштабы и природа угрозы CVE-2026-73570
Показатель в 274 взломанных инстанса составляет примерно 2,3 процента от более чем 12 100 серверов Zimbra, которые, по данным Shadowserver, оказались доступны из глобальной сети. Географически уязвимые системы распределены неравномерно, однако основная концентрация наблюдается в двух регионах: 4 382 сервера находятся в Европе, а 4 492 системы — в Азии.
Проблема кроется в компоненте swatchdog, который входит в состав дополнительного пакета zimbra-snmp. Уязвимость становится доступной для эксплуатации только в случае установки этого пакета при условии, что активированы SNMP-уведомления через параметр snmp_notify. Этот параметр является активным по умолчанию, если пакет zimbra-snmp уже присутствует в системе.
В базе данных Национальной базы уязвимостей (NVD) указано, что дефект позволяет неавторизованному злоумышленнику отправлять специально сформированные SMTP-запросы. Эти запросы проходят через конвейер обработки уведомлений SNMP и инициируют выполнение команд операционной системы от лица учетной записи службы Zimbra. Важно отметить, что для проведения атаки не требуются валидные учетные данные, адрес электронной почты или предварительный доступ к серверу. Уязвимость получила оценку 8,9 балла по шкале CVSS, что классифицирует её как проблему высокого уровня опасности (CWE-78: неправильная нейтрализация специальных элементов в команде ОС). Несмотря на высокую сложность атаки, требующую определенной конфигурации, такое сочетание параметров является стандартным для большинства серверов, где используется данный пакет.
История раскрытия и реакция регуляторов
Компания Zimbra впервые раскрыла информацию об уязвимости 26 июня 2026 года, предоставив временные меры по смягчению рисков на период разработки полноценного патча. Исправление было выпущено 20 июля в составе Zimbra Collaboration Suite версии 10.1.20. Разработчик официально подтвердил, что этот релиз содержит окончательное устранение критической ошибки SNMP, описанной в недавнем бюллетене безопасности.
Организация CERT Polska (группа реагирования на компьютерные инциденты Польши) подтвердила начало активных кибератак 17 августа и опубликовала индикаторы компрометации (IoC) для помощи администраторам. Аналитики CERT Polska подтвердили, что дефект позволяет атакующему выполнять произвольные команды оболочки с привилегиями пользователя zimbra. Между выходом патча и первым подтвержденным случаем эксплуатации уязвимости в реальных условиях прошло 28 дней.
Агентство по кибербезопасности и защите инфраструктуры США (CISA) включило CVE-2026-73570 в свой каталог эксплуатируемых уязвимостей (KEV) 21 августа, основываясь на доказательствах активного использования хакерами. Данная запись подпадает под действие Директивы 26-04, которая устанавливает жесткие сроки для исправления уязвимостей в федеральных органах исполнительной власти. Агентство отвело на обновление систем всего три дня. Этот срок истек 24 августа, в тот же день, когда количество зафиксированных Shadowserver взломов превысило 274 случая.
Методы атаки и рекомендации по защите
После получения доступа к серверу злоумышленники действуют по отработанной схеме. Они записывают JSP-веб-шелл в каталог веб-приложений Jetty (обычно /opt/zimbra/jetty/webapps/), после чего обращаются к этому файлу через HTTP. Это позволяет запускать дочерние процессы от имени учетной записи zimbra. Дальнейшие шаги хакеров включают перечисление почтовых ящиков, сбор учетных данных, хранящихся в LDAP, и горизонтальное перемещение по сети для захвата других систем.
Компрометация почтового сервера несет риски, выходящие далеко за рамки кражи содержания писем. На таких серверах хранятся коды двухфакторной аутентификации, юридическая корреспонденция и HR-документы. Кроме того, почтовая инфраструктура часто имеет доверительные отношения со службами каталогов и общими файловыми ресурсами в сети.
Для проверки наличия уязвимого пакета администраторам рекомендуется использовать команды:
- На RHEL или CentOS: rpm -qa | grep zimbra-snmp
- На Ubuntu или Debian: dpkg -l | grep zimbra-snmp
Установленную версию ZCS можно подтвердить командой su — zimbra -c «zmcontrol -v». Статус службы swatchdog и уведомлений SNMP проверяется командами su — zimbra -c «zmlocalconfig | grep snmp_notify» и su — zimbra -c «zmcontrol status | grep swatchdog» соответственно. Любой сервер с версией ниже 10.1.20 и включенными SNMP-уведомлениями должен считаться скомпрометированным, а не просто уязвимым, поскольку установка патча не удаляет злоумышленника, если доступ был получен ранее.
Администраторам следует изучить файл /var/log/zimbra.log на предмет неожиданных перезапусков служб, связанных с SNMP или компонентами Jetty за последние 30 дней. Также необходимо проверить директории /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ и /tmp/ на наличие недавно созданных файлов с расширениями .jsp или .jspx. Стоит также проанализировать журналы телеметрии на предмет запуска таких утилит, как bash, curl, wget или nc, в качестве дочерних процессов Java-процесса Zimbra, и проверить список административных учетных записей.
В случае обнаружения веб-шелла рекомендуется немедленно изолировать сервер, сохранить логи и образы дисков для криминалистического анализа, а также сменить все пароли и ключи, к которым могла получить доступ учетная запись zimbra.
Контекст безопасности в Zimbra Collaboration Suite
CVE-2026-73570 является девятнадцатой уязвимостью в Zimbra Collaboration Suite, внесенной в каталог KEV агентства CISA. При этом восемнадцать предыдущих были добавлены ранее, причем четыре из них — только в течение 2026 года. В марте 2026 года исследователи Seqrite Labs описали активность группировки APT28, связанной с российской военной разведкой, которая использовала иную уязвимость межсайтового скриптинга (XSS) для атак на инфраструктуру правительства Украины.
Эксплуатация уязвимостей Zimbra также связывалась с китайскими государственными группами, нацеленными на переписку дипломатов и сотрудников военной разведки, а также с криминальными структурами, преследующими финансовую выгоду. Хотя в данном случае окончательная атрибуция атаки ещё не установлена, масштаб проблемы подчеркивает критическую важность своевременного патчинга почтовых решений. Стоит отметить, что в 2022 году схожие высокие риски для Zimbra создавала уязвимость обхода каталогов в утилите UnRAR, которая затрагивала серверы, обрабатывающие сжатые вложения.






