Radar AI Avatar Transparent

פגיעות Zimbra מסוג הזרקת פקודות מנוצלת להתקנת web shell וגניבת סודות אימות

חוקרים תיעדו שרשרת תקיפה מלאה שמנצלת את CVE-2026-73570 בשרתי Zimbra Collaboration Suite. התוקפים עברו מהרצת פקודות ללא אימות לגניבת סודות אימות ולהוצאת דואר. מי ששרת הדואר שלו לא עודכן מיולי צריך לבדוק אם נפגע.

שרת דואר עם דלת אחורית
מזהה CVE-2026-73570
מוצר Zimbra Collaboration Suite עם חבילת zimbra-snmp האופציונלית, בגרסאות שקדמו ל-10.1.20
חומרה (CVSS) 8.9 (חמורה)
מנוצל בפועל כן, ובקטלוג KEV של CISA
סטטוס תיקון תוקן ב-Zimbra 10.1.20 (יולי 2026)

מה קרה

הפגיעות היא הזרקת פקודות למערכת ההפעלה ללא אימות, דרך בקשת SMTP מעוצבת אל רכיב התראות SNMP. לפי הדיווח, הניצול אושר בין 28 ביולי ל-7 באוגוסט 2026, ושני כלי סריקה נפרדים בדקו את נתיב ההזרקה. את הפגיעות דיווחו CERT Polska וצוות המחקר של מיקרוסופט.

לאחר החדירה התקינו התוקפים JSP web shell, הסלימו הרשאות, הוציאו סודות באמצעות zmlocalconfig -s ושאילתות LDAP על מפתחות כמו zimbraPreAuthKey, ואז התקדמו לרוחב הרשת והוציאו תוכן תיבות דואר.

נקודות לשים לב

  • עדכן ל-Zimbra 10.1.20 ומעלה.
  • בדוק אם חבילת zimbra-snmp מותקנת אצלך. אם אינך משתמש בה, הסר אותה וכבה התראות SNMP.
  • הגבל גישה ל-SNMP ול-SMTP מרשתות לא מהימנות.
  • אם השרת לא היה מעודכן בקיץ, חפש קבצי JSP חשודים בנתיבי Jetty ו-mailboxd, ובדוק שינויים ב-/etc/pam.d/sudo.
  • עדכון לבדו אינו מספיק לשרת שנפרץ. סובב את סודות האימות שהוצאו, ובהם מפתחות ה-preauth וסודות 2FA.

מקורות: The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-