לפני כעשרה ימים דיווחנו על פגיעות הזרקת פקודות ב-Zimbra Collaboration Suite (CVE-2026-73570) שסומנה כמנוצלת. עכשיו יש מספרים: ארגון Shadowserver Foundation מדווח על מאות שרתים שנפרצו בפועל, ו-CISA הוסיפה את הפגיעות לקטלוג הפגיעויות המנוצלות שלה (KEV) עם דרישת תיקון דחופה לסוכנויות פדרליות בארה"ב.

| מזהה | CVE-2026-73570 |
| מוצר וגרסאות מושפעות | Zimbra Collaboration (ZCS) בגרסאות שקדמו ל-10.1.20, כאשר מותקנת חבילת zimbra-snmp והתראות SNMP מופעלות |
| חומרה (CVSS) | 8.9 (חמורה) |
| האם מנוצל בפועל | כן — Shadowserver Foundation מדווחת על 267 עד 274 שרתים שנפרצו בפועל, נכון ל-24 באוגוסט 2026 |
| סטטוס תיקון | תוקן בגרסת Zimbra Collaboration 10.1.20 מ-20 ביולי 2026; נוסף לקטלוג KEV של CISA ב-21 באוגוסט, עם דדליין תיקון פדרלי ל-24 באוגוסט |
מה קרה
הפגיעות מאפשרת לתוקף לא מזוהה, בלי אימות מוקדם, לשלוח בקשה מיוחדת שמנצלת את נתיב הניטור מבוסס ה-SNMP ולהריץ דרכו פקודות מערכת בהרשאות המשתמש zimbra. עד לפני כשבועיים זו הייתה אזהרה על ניצול פעיל מצד CERT Polska; מאז Shadowserver סרקה את הרשת ואיתרה עדות ממשית לפריצה במאות שרתים — מגמה שירדה מ-274 ל-267 שרתים פרוצים בין השבועות, כנראה בעקבות ניקוי חלקי אצל חלק מהארגונים שנפגעו. CISA מצדה החליטה שזה מספיק כדי להוסיף את הפגיעות לקטלוג ה-KEV ולחייב סוכנויות פדרליות לתקן תוך שלושה ימים בלבד.
מעבר להיקף הפריצות בפועל, המשמעות המעשית היא שגם ארגונים שעדיין לא ראו סימני פריצה נמצאים בסיכון ממשי: לפי סריקת Shadowserver, סביב 8,200 שרתי Zimbra ברשת עדיין לא עודכנו לגרסה המתוקנת, גם אם לא כולם בהכרח חשופים בפועל בהתאם לתצורה הספציפית שלהם.
נקודות לשים לב
- אם עדיין לא עדכנתם ל-Zimbra Collaboration 10.1.20 — זו כבר לא רק אזהרה תיאורטית אלא פגיעות עם מאות קורבנות מתועדים. עדכנו מיידית.
- אם הארגון שלכם רץ על גרסה פגיעה בשבועות האחרונים, אל תסתפקו בעדכון — בצעו בדיקה יזומה לסימני פריצה, כי לפי הדיווחים חלק מהשרתים שנפרצו כבר נוקו על ידי הבעלים בלי חקירה מסודרת.
- חפשו בקבצי הלוג (
/var/log/zimbra.log) שינויי סטטוס חריגים בשירותים, וכן קבצים חדשים ולא מוכרים תחת/opt/zimbra/jetty/webapps/,/opt/zimbra/jetty_base/webapps/ו-/tmp/שנוצרו על ידי המשתמשzimbra. - אם אי אפשר לעדכן מיידית, כבו את snmp_notify או עצרו את שירות swatchdog כדי לצמצם את החשיפה עד להשלמת השדרוג.
- גופים פדרליים בארה"ב מחויבים בתיקון לפי דדליין ה-KEV, אבל הכלל הזה שימושי לכל ארגון: הוספה לקטלוג ה-KEV היא אינדיקציה אמינה לכך שהניצול כבר נפוץ מספיק כדי לתעדף תיקון בדחיפות גבוהה.
מקורות: BleepingComputer · CISA

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.