HeadlinesBriefing HeadlinesBriefing.com

マイクロソフト、Zimbraメールサーバーの積極的な悪用を警告

Ars Technica •
×

ハッカーは、Zimbra Collaboration Suiteの重大な脆弱性を悪用して、電子メールと認証資格情報を盗んでいます。マイクロソフトは、CVE-2026-73570が認証なしでリモート攻撃者にオペレーティングシステムコマンドの実行を許可すると警告しています。ZimbraのメンテナーであるSynacorは、7月20日にパッチをリリースしましたが、3週間以上この脆弱性を公開しませんでした。Shadowserver財団のセキュリティ研究者によると、Zimbra Collaboration Suiteの274の別々のインスタンスが侵害されています。脆弱なサーバーの数は大幅に変動しており、パッチ後の週には約19,000から約12,000に減少し、現在約10,000のインスタンスを追跡しています。7月28日から8月7日までの間、マイクロソフトはインターネット上の脆弱なエンドポイントを探す2種類の異なるスキャンツールを検出しました。攻撃者は最初に、HTTP、DNS、ICMP、および帯域外のアイデンティティチェックを送信してコマンド実行を確認することで、自分のエクスプロイトを検証しました。エクスプロイトが成功した後、観察された活動には、JSPウェブシェルとリバースシェルの展開、特権昇格、および持続的なリモートアクセスツールが含まれていました。脅威アクターは電子メールデータにアクセスし、認証資格情報を収集しました。アーカイブの作成と転送活動も観察されました。これらの攻撃は、複数の地域と業界の組織に影響を与えており、自動ペイロード配信と手動キーボード操作の両方が含まれています。エクスプロイトは、オプションのzimbra-snmpパッケージがインストールされ、SNMP通知が有効になっているときに、ZCS SNMP通知パスを利用します。

出典: Ars Technica · 要約:HeadlinesBriefing