HeadlinesBriefing HeadlinesBriefing.com

Microsoft предупреждает об активных эксплойтах в серверах электронной почты Zimbra

Ars Technica •
×

Хакеры эксплуатируют критическую уязвимость в Zimbra Collaboration Suite для кражи электронной почты и учетных данных аутентификации. Microsoft предупреждает, что CVE-2026-73570 позволяет удаленным атакующим выполнять команды операционной системы без аутентификации. Поддерживающий Zimbra Synacor выпустил патч 20 июля, но не раскрывал уязвимость более трех недель. Исследователи безопасности из фонда Shadowserver сообщают, что 274 отдельных экземпляра Zimbra Collaboration Suite были скомпрометированы. Количество уязвимых серверов значительно fluctuировало, снизившись с примерно 19 000 в неделю после выпуска патча до около 12 000 и в настоящее время отслеживается около 10 000 экземпляров. С 28 июля по 7 августа Microsoft обнаружила два различных инструмента сканирования, probing интернет на наличие уязвимых конечных точек. Атакующие сначала проверили свой эксплойт, отправив проверки HTTP, DNS, ICMP и внеполосные проверки идентификации для подтверждения выполнения команд. После успешной эксплуатации наблюдались действия, включая развертывание JSP-веб-оболочек и обратных оболочек, повышение привилегий и постоянные инструменты удаленного доступа. Угрозные акторы получали доступ к данным электронной почты и собирали учетные данные аутентификации, при этом наблюдалась активность создания и передачи архивов. Атаки затронули организации в различных регионах и отраслях, включая как автоматизированную доставку полезной нагрузки, так и ручные операции с клавиатуры. Эксплуатация использует путь уведомления SNMP ZCS при установленном дополнительном пакете zimbra-snmp и включенных уведомлениях SNMP.

Источник: Ars Technica · Сводку подготовил HeadlinesBriefing