Zimbra Collaboration Suite: CVE-2026-73570 уже используется в атаках
Уязвимость CVE-2026-73570 в Zimbra Collaboration Suite позволяет удаленному неаутентифицированному атакующему выполнять команды ОС на сервере при наличии уязвимой конфигурации SNMP.
Что произошло
Positive Technologies отнесла CVE-2026-73570 к трендовым уязвимостям сентября. По опубликованным данным, эксплуатация уже наблюдается в реальных атаках, а The Shadowserver Foundation фиксировала сотни скомпрометированных экземпляров Zimbra.
Условия эксплуатации
Уязвимость связана с недостаточной проверкой входных данных при формировании SNMP-уведомлений. Для успешной эксплуатации должны одновременно использоваться пакет zimbra-snmp, SNMP-уведомления и сервис swatchdog.
Возможные последствия
- выполнение произвольных команд от имени пользователя Zimbra;
- установка вредоносного ПО и закрепление на сервере;
- использование почтового сервера как точки дальнейшего продвижения;
- доступ к корпоративной переписке и конфиденциальным данным.
Что проверить у себя
- наличие Zimbra Collaboration Suite и ее текущую исправленную версию;
- установлен ли пакет
zimbra-snmp; - включены ли SNMP-уведомления и работает ли
swatchdog; - доступность почтового сервера с внешнего периметра;
- журналы команд, процессы и изменения файловой системы за период до установки обновления.
Компенсирующие меры
Если обновление невозможно установить сразу, Positive Technologies рекомендует отключить SNMP-уведомления, остановить swatchdog, удалить zimbra-snmp там, где SNMP-мониторинг не обязателен, и ограничить входящий SMTP-трафик на периметре доверенными сетями, если это допустимо для конкретной архитектуры.