חוקרים תיעדו שרשרת תקיפה מלאה שמנצלת את CVE-2026-73570 בשרתי Zimbra Collaboration Suite. התוקפים עברו מהרצת פקודות ללא אימות לגניבת סודות אימות ולהוצאת דואר. מי ששרת הדואר שלו לא עודכן מיולי צריך לבדוק אם נפגע.

| מזהה | CVE-2026-73570 |
| מוצר | Zimbra Collaboration Suite עם חבילת zimbra-snmp האופציונלית, בגרסאות שקדמו ל-10.1.20 |
| חומרה (CVSS) | 8.9 (חמורה) |
| מנוצל בפועל | כן, ובקטלוג KEV של CISA |
| סטטוס תיקון | תוקן ב-Zimbra 10.1.20 (יולי 2026) |
מה קרה
הפגיעות היא הזרקת פקודות למערכת ההפעלה ללא אימות, דרך בקשת SMTP מעוצבת אל רכיב התראות SNMP. לפי הדיווח, הניצול אושר בין 28 ביולי ל-7 באוגוסט 2026, ושני כלי סריקה נפרדים בדקו את נתיב ההזרקה. את הפגיעות דיווחו CERT Polska וצוות המחקר של מיקרוסופט.
לאחר החדירה התקינו התוקפים JSP web shell, הסלימו הרשאות, הוציאו סודות באמצעות zmlocalconfig -s ושאילתות LDAP על מפתחות כמו zimbraPreAuthKey, ואז התקדמו לרוחב הרשת והוציאו תוכן תיבות דואר.
נקודות לשים לב
- עדכן ל-Zimbra 10.1.20 ומעלה.
- בדוק אם חבילת
zimbra-snmpמותקנת אצלך. אם אינך משתמש בה, הסר אותה וכבה התראות SNMP. - הגבל גישה ל-SNMP ול-SMTP מרשתות לא מהימנות.
- אם השרת לא היה מעודכן בקיץ, חפש קבצי JSP חשודים בנתיבי Jetty ו-mailboxd, ובדוק שינויים ב-
/etc/pam.d/sudo. - עדכון לבדו אינו מספיק לשרת שנפרץ. סובב את סודות האימות שהוצאו, ובהם מפתחות ה-preauth וסודות 2FA.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.