O vulnerabilitate critică în serverele Zimbra, urmărită sub numele CVE-2026-73570, e exploatată activ pe internet, cu peste 270 de servere confirmate compromise dintr-un total de peste 12.100 expuse public la nivel global — la o lună întreagă după ce patch-ul oficial exista deja.

Mecanismul — nu ce părea la prima vedere

Spre deosebire de multe breșe recente bazate pe deserializare de date, aici mecanismul e diferit: o injecție de comenzi de sistem (OS Command Injection) în componenta de monitorizare SNMP a Zimbra. O sanitizare improprie a datelor de intrare, în timpul procesării notificărilor SNMP, permite unui atacator neautentificat să trimită cereri SMTP special construite către sisteme cu notificări SNMP activate — declanșând execuție de comenzi arbitrare, cu privilegiile utilizatorului „zimbra".

O lună întreagă de expunere inutilă

Zimbra lansase deja patch-ul oficial pe 20 iulie 2026, pentru versiunile anterioare 10.1.20 — cu o lună înainte ca exploatarea activă să fie semnalată public de CERT Polska, pe 20 august. Fereastra asta de o lună explică amploarea numărului de servere neactualizate, deci vulnerabile în continuare.

Amploarea, confirmată de Shadowserver

Organizația de monitorizare Shadowserver confirmă peste 12.100 de servere Zimbra expuse pe internet la nivel global — concentrate mai ales în Europa (4.382 de servere) și Asia (4.492) —, din care peste 270 sunt deja compromise, cu artefacte vizibile de exploatare activă lăsate de atacatori.

CISA a impus doar 3 zile pentru agențiile federale

CVE-2026-73570 a fost adăugat în catalogul CISA Known Exploited Vulnerabilities pe 21 august, cu un termen de remediere neobișnuit de scurt — doar 3 zile, până pe 24 august — pentru toate agențiile guvernamentale federale americane, semn al gravității percepute.

Semnale că un server a fost deja compromis

Administratorii de sistem pot verifica dacă serverul propriu a fost afectat urmărind câteva semnale concrete: restart-uri neașteptate ale serviciului Zimbra, sau fișiere noi, create de utilizatorul „zimbra", apărute în directoarele /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ sau /tmp/ în ultimele 30 de zile.

De ce contează Zimbra specific

Zimbra rămâne o alternativă populară, mai accesibilă ca preț, la Microsoft Exchange — folosită frecvent de companii mici și medii, instituții educaționale și agenții guvernamentale cu bugete IT mai reduse. Exact acest profil de utilizator — organizații fără echipe de securitate dedicate, care actualizează mai rar — explică parțial de ce o lună întreagă de fereastră de vulnerabilitate a fost suficientă pentru mii de compromiteri reușite.

Concluzie

Dacă administrezi un server Zimbra, verificarea versiunii instalate ar trebui să fie prioritatea zilei — patch-ul există deja de o lună, iar orice server rămas neactualizat e, statistic, tot mai aproape de a deveni una dintre următoarele victime confirmate.

🔒 Securitate
← Toate articolele
💬 Comentarii

Fii primul care comentează acest articol!

✍️ Lasă un comentariu
6 + 2 = ?