פגיעות קריטית בשירות ה-SNMP של שרת הדואר Zimbra Collaboration מאפשרת לתוקף לא מזוהה, בלי צורך באימות מוקדם, להריץ פקודות מערכת על שרת היעד. CERT Polska מזהירה שהפגיעות מנוצלת בפועל, וארגונים שמריצים גרסאות שלא עודכנו נדרשים לטפל בכך בדחיפות — שרתי דואר הם יעד רגיש במיוחד, ופריצה אליהם חושפת תיבות דואר שלמות של הארגון.
| מזהה | CVE-2026-73570 |
| מוצר וגרסאות מושפעות | Zimbra Collaboration (ZCS) בגרסאות שקדמו ל-10.1.20, כאשר מותקנת חבילת zimbra-snmp והתראות SNMP מופעלות |
| חומרה (CVSS) | 8.9 (קריטי) |
| מנוצל בפועל | כן — לפי אזהרת CERT Polska (התראה 145/2026) מ-17 באוגוסט 2026 |
| סטטוס תיקון | תוקן בגרסת Zimbra Collaboration 10.1.20, שפורסמה ב-20 ביולי 2026 |
מה קרה
הפגיעות היא הזרקת פקודות מערכת הפעלה (OS command injection) בנתיב הניטור מבוסס ה-SNMP של Zimbra. היא רלוונטית לפריסות שבהן מותקנת החבילה האופציונלית zimbra-snmp, הפרמטר snmp_notify מופעל, ושירות ה-swatchdog — שרץ כברירת מחדל — פעיל. בתצורה כזו, תוקף יכול לשלוח בקשה מיוחדת שגורמת להרצת פקודות מערכת בהרשאות המשתמש zimbra, בלי שנדרש ממנו כל אימות מול השרת מראש.
לפי CERT Polska, שהוציאה אזהרה רשמית בנושא, ניצול מוצלח עלול להוביל לגניבת תיבות דואר, השתלת web shell, איסוף אישורים והתבססות ארוכת טווח בתוך סביבת הארגון. הפגיעות תוקנה כבר בסוף יולי בגרסה 10.1.20, אך הניצול בשטח החל להיות מדווח רק בשבועות שאחרי — כלומר ארגונים רבים עדיין לא הספיקו לעדכן.
נקודות לשים לב
- בדקו את גרסת Zimbra Collaboration המותקנת אצלכם; אם היא קודמת ל-10.1.20 — עדכנו בהקדם, זו הדרך הבטוחה היחידה לסגור את הפגיעות.
- בדקו אם החבילה zimbra-snmp מותקנת ואם הפרמטר snmp_notify מופעל אצלכם — זה מה שקובע אם השרת חשוף בפועל.
- אם אי אפשר לעדכן מיד, כבו את התראות ה-SNMP (snmp_notify) או עצרו את שירות swatchdog כדי לצמצם את החשיפה עד להשלמת השדרוג.
- לאיתור ניסיונות ניצול, בדקו את
/var/log/zimbra.logלחיפוש שינויי סטטוס חריגים בשירותים, וכן קבצים חדשים ולא מוכרים בתיקיות/opt/zimbra/jetty/webapps/,/opt/zimbra/jetty_base/webapps/ו-/tmp/שנוצרו על ידי המשתמשzimbra. - מדובר בשרת דואר ארגוני — פריצה אליו חושפת לרוב הרבה יותר ממערכת אחת, ולכן שווה להתייחס לעדכון כעדיפות גבוהה גם אם אין עדיין אישור לפגיעה ישירה אצלכם.
מקורות: Cyber Security News · NVD

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.