Attackers have been exploiting critical Zimbra flaw to steal emails
🇬🇧 English
Hackers have been exploiting a critical vulnerability in the Zimbra Collaboration Suite to steal emails and authentication credentials. Microsoft warns that CVE-2026-73570 allows remote attackers to issue operating system commands without authentication. Zimbra maintainer Synacor issued a patch on July 20, but did not disclose the flaw for over three weeks.
Security researchers at the Shadowserver Foundation report that 274 separate instances of the Zimbra Collaboration Suite have been compromised. The number of vulnerable servers has fluctuated significantly, dropping from approximately 19,000 in the week following the patch to about 12,000, and currently tracking around 10,000 instances. From July 28 to August 7, Microsoft detected two distinct scanning tools probing the Internet for vulnerable endpoints.
Attackers first validated their exploit by sending HTTP, DNS, ICMP, and out-of-band identity checks to confirm command execution. Following successful exploitation, observed activity included deployment of JSP web shells and reverse shells, privilege escalation, and persistent remote-access tooling. Threat actors accessed email data and collected authentication credentials, with archive creation and transfer activity observed.
The attacks affected organizations across multiple regions and industries, involving both automated payload delivery and hands-on-keyboard operations. Exploitation leverages the ZCS SNMP notification path when the optional zimbra-snmp package is installed and SNMP notifications are enabled.
🇸🇦 العربية
مايكروسوفت تحذر من استغلال نشط لثغرات في خوادم بريد زيمبرا
لقد استغل القراصنة ثغرة حرجة في Zimbra Collaboration Suite لسرقة رسائل البريد الإلكتروني وبيانات المصادقة. تحذر مايكروسوفت من أن CVE-2026-73570 تسمح للمهاجمين عن بعد بإصدار أوامر نظام التشغيل دون مصادقة. أصدرت سيناكور، صانعة زيمبرا، تصحيحًا في 20 يوليو، لكنها لم تكشف عن العيب لأكثر من ثلاثة أسابيع. أفاد باحثو الأمن في مؤسسة شادو سيرفر بأن 274 حالة منفصلة من Zimbra Collaboration Suite قد تم اختراقها. تذبذب عدد الخوادم الضعيفة بشكل كبير، حيث انخفض من حوالي 19,000 في الأسبوع الذي تبع التصحيح إلى حوالي 12,000، ويتم حاليًا تتبع حوالي 10,000 حالة. من 28 يوليو إلى 7 أغسطس، اكتشفت مايكروسوفت أداتين مسح مختلفتين تبحثان عن نقاط نهاية ضعيفة على الإنترنت. أولاً، تحقق المهاجمون من استغلالهم بإرسال فحوصات HTTP وDNS وICMP وخارج النطاق لتأكيد تنفيذ الأمر. بعد الاستغلال الناجح، شملت الأنشطة الملحوظة نشر أصداف ويب JSP وأصداف عكسية، وزيادة الصلاحيات، وأدوات وصول عن بعد مستمرة. وصل ممثلو التهديد إلى بيانات البريد الإلكتروني وجمعوا بيانات المصادقة، مع ملاحظة نشاط إنشاء ونقل الأرشيف. أثرت الهجمات على مؤسسات في مناطق وصناعات متعددة، وشملت كل من تسليم الحمولة الآلية وعمليات اليد على لوحة المفاتيح. يستغل الاستغلال مسار إشعار SNMP في ZCS عندما يكون الحزمة الاختيارية zimbra-snmp مثبتة وتمكين إشعارات SNMP.
ما هو CVE-2026-73570 وكيف يعمل؟
CVE-2026-73570 هو ثغرة حرجة في Zimbra Collaboration Suite تسمح للمهاجمين عن بعد دون بيانات اعتماد بتنفيذ أوامر نظام التشغيل عبر بريد إلكتروني مصمم يستهدف مسار إشعار SNMP في ZCS، ولكن فقط عندما تكون الحزمة الاختيارية zimbra-snmp مثبتة وتمكين إشعارات SNMP.
🇧🇩 বাংলা
মাইক্রোসফট Zimbra ইমেইল সার্ভারে সক্রিয় এক্সপ্লোইটের জন্য চेतावনি দিয়েছে
হ্যাকাররা Zimbra Collaboration Suite-এ একটি গুরুতর দুর্বলতাকে শোষণ করে ইমেইল এবং প্রমাণীকরণের শংসাপত্র চুরি করছেন। মাইক্রোসফট চेतावনি দেয় যে CVE-2026-73570 দূরবর্তী আক্রমণকারীদের প্রমাণীকরণ ছাড়াই অপারেটিং সিস্টেম কমান্ড চালাতে দেয়। Zimbra-এর রক্ষণাবেক্ষণকারী Synacor ২০ জুলাইকে একটি প্যাচ জারি করলেও তিন সপ্তাহের বেশি সময়ে এই দুর্বলতাকে প্রকাশনি করেন। Shadowserver ফাউন্ডেশনের নিরাপত্তা গবেষকরা জানিয়েছেন যে Zimbra Collaboration Suite-এ ২৭৪ পৃথক উদাহরণ আক্রমিত হয়েছে। ঝুঁকিপূর্ণ সার্ভারদের সংখ্যা উল্লেখযোগ্য ভাবে পরিবর্তিত হয়েছে, প্যাচের পরের সপ্তাহে تقریباً ১৯,০০০ থেকে কমানো ১২,০০০ হয়ে গেছে এবং বর্তমানে প্রায় ১০,০০০ উদাহরণ ট্র্যাক করা হচ্ছে। ২৮ জুলাই থেকে ৭ আগস্ট পর্যন্ত, মাইক্রোসফট দুটি ভিন্ন স্ক্যানিং টুল সনাক্ত করেছে যা ইন্টারনেটে দুর্বল শেষ বিন্দুদের জন্য স্ক্যান করছে। আক্রমণকারীরা প্রথমে তাদের এক্সপ্লয়ট যাচাই করার জন্য HTTP, DNS, ICMP এবং বাইরে-ব্যান্ড পরিচয় চেক পাঠিয়েছিলেন কমান্ড নिष্পাদন নিশ্চিত করার জন্য। সফল এক্সপ্লয়টের পর, পর্যবেক্ষিত কার্যকলাপে JSP ওয়েব শেল এবং রিভার্স শেল স্থাপন করা, বিশেষাধিকার উন্নয়ন এবং ধीरgh দূরবর্তী-অ্যাক্সেস টুলিং অন্তর্ভুক্ত ছিল। আপদের অভিনেতারা ইমেল ডেটা অ্যাক্সেস করেছেন এবং প্রমাণীকরণের শংসাপত্র সংগ্রহ করেছেন, আর্কাইভ তৈরি এবং স্থানান্তরের কার্যকলাপ দেখা গেছে। এই আক্রমণগুলি একাধিক অঞ্চল এবং শিল্পের সংস্থাগুলিকে প্রভাবিত করেছে, যাতে স্বয়ংক্রিয় পেলোড বিতরণ এবং হাত-কীবোর্ড অপারেশন উভয়ই অন্তর্ভুক্ত ছিল। এক্সপ্লয়ট ZCS SNMP বিজ্ঞপ্তি পথকে লाभান্বিত করে যখন ঐচ্ছিক zimbra-snmp প্যাকেজ ইনস্টল করা থাকে এবং SNMP বিজ্ঞপ্তিগুলি সক্রিয় থাকে।
CVE-2026-73570 কী এবং এটি কীভাবে কাজ করে?
CVE-2026-73570 Zimbra Collaboration Suite-এ একটি গুরুতর দুর্বলতা যা প্রমাণীকরণ ছাড়াই দূরবর্তী আক্রমণকারীদের ZCS SNMP বিজ্ঞপ্তি পথকে লক্ষ্য করে তৈরি করা ইমেইলের মাধ্যমে অপারেটিং সিস্টেম কমান্ড চালাতে দেয়, কিন্তু শুধুমাত্র ঐচ্ছিক zimbra-snmp প্যাকেজ ইনস্টল থাকলে এবং SNMP বিজ্ঞপ্তিগুলি সক্রিয় থাকলে।
🇩🇪 Deutsch
Microsoft warnt vor aktiven Exploits bei Zimbra-E-Mail-Servern
Hacker haben eine kritische Schwachstelle in der Zimbra Collaboration Suite ausgenutzt, um E-Mails und Authentifizierungsnachweise zu stehlen. Microsoft warnt, dass CVE-2026-73570 entfernten Angreifern ermöglicht, Betriebssystembefehle ohne Authentifizierung auszuführen. Der Zimbra-Wartende Synacor veröffentlichte einen Patch am 20.
Juli, enthüllte die Schwachstelle jedoch erst nach über drei Wochen. Sicherheitsforscher der Shadowserver Foundation berichten, dass 274 separate Instanzen der Zimbra Collaboration Suite kompromittiert wurden. Die Anzahl der anfälligen Server schwankte erheblich, von etwa 19.000 in der Woche nach dem Patch auf etwa 12.000 und derzeit auf etwa 10.000 Instanzen.
Vom 28. Juli bis zum 7. August erkannte Microsoft zwei unterschiedliche Scanning-Tools, die das Internet nach anfälligen Endpunkten absuchten.
Die Angreifer validierten ihren Exploit zunächst durch das Senden von HTTP-, DNS-, ICMP- und ausserbandigen Identitätsprüfungen, um die Befehlsausführung zu bestätigen. Nach erfolgreicher Ausbeutung umfassten beobachtete Aktivitäten die Bereitstellung von JSP-Web-Shells und Reverse-Shells, die Eskalation von Privilegien und persistente Remote-Zugangstools. Bedrohungsakteure greifen auf E-Mail-Daten zu und sammeln Authentifizierungsnachweise, wobei Archiv-Erstellung und -Übertragungsaktivität beobachtet wurde.
Die Angriffe betrafen Organisationen in mehreren Regionen und Branchen, einschließlich sowohl automatisierter Payload-Lieferung als auch manueller Tastaturbetrieb. Der Exploit nutzt den ZCS-SNMP-Benachrichtigungspfad, wenn das optionale zimbra-snmp-Paket installiert ist und SNMP-Benachrichtigungen aktiviert sind.
Was ist CVE-2026-73570 und wie funktioniert es?
CVE-2026-73570 ist eine kritische Schwachstelle in der Zimbra Collaboration Suite, die entfernten Angreifern ohne Anmeldeinformationen ermöglicht, über eine speziell konstruierte E-Mail, die den ZCS-SNMP-Benachrichtigungspfad anzielt, Betriebssystembefehle auszuführen – jedoch nur, wenn das optionale zimbra-snmp-Paket installiert ist und SNMP-Benachrichtigungen aktiviert sind.
🇪🇸 Español
Microsoft advierte de explotaciones activas en servidores de correo Zimbra
Los hackers han estado explotando una vulnerabilidad crítica en la Zimbra Collaboration Suite para robar correos electrónicos y credenciales de autenticación. Microsoft advierte que CVE-2026-73570 permite a atacantes remotos emitir comandos del sistema operativo sin autenticación. El mantenedor de Zimbra, Synacor, emitió un parche el 20 de julio, pero no divulgó la falla durante más de tres semanas.
Los investigadores de seguridad de la Fundación Shadowserver reportan que 274 instancias separadas de la Zimbra Collaboration Suite han sido comprometidas. El número de servidores vulnerables ha fluctuado significativamente, disminuyendo de aproximadamente 19,000 en la semana siguiente al parche a alrededor de 12,000, y actualmente se rastrea alrededor de 10,000 instancias. Del 28 de julio al 7 de agosto, Microsoft detectó dos herramientas de escaneo distintas que sondaban Internet en busca de puntos finales vulnerables.
Los atacantes primero validaron su exploit enviando comprobaciones HTTP, DNS, ICMP y fuera de banda para confirmar la ejecución de comandos. Tras una explotación exitosa, se observó actividad que incluía la implementación de shells web JSP y shells inversos, escalada de privilegios y herramientas de acceso remoto persistente. Los actores de amenaza accedieron a datos de correo electrónico y recopilaron credenciales de autenticación, observándose actividad de creación y transferencia de archivos.
Los ataques afectaron a organizaciones en múltiples regiones e industrias, involucrando tanto la entrega automatizada de cargas útiles como operaciones manos al teclado. La explotación aprovecha la ruta de notificación SNMP de ZCS cuando el paquete opcional zimbra-snmp está instalado y las notificaciones SNMP están habilitadas.
¿Qué es CVE-2026-73570 y cómo funciona?
CVE-2026-73570 es una vulnerabilidad crítica en Zimbra Collaboration Suite que permite a atacantes remotos sin credenciales ejecutar comandos del sistema operativo a través de un correo electrónico diseñado que apunta a la ruta de notificación SNMP de ZCS, pero solo cuando el paquete opcional zimbra-snmp está instalado y las notificaciones SNMP están habilitadas.
🇫🇷 Français
Microsoft met en garde contre des exploits actifs visant les serveurs de messagerie Zimbra
Des pirates ont exploité une vulnérabilité critique dans la Zimbra Collaboration Suite pour voler des e-mails et des identifiants d'authentification. Microsoft avertit que CVE-2026-73570 permet aux attaquants distants d'exécuter des commandes du système d'exploitation sans authentification. Le mainteneur de Zimbra, Synacor, a publié un correctif le 20 juillet, mais n'a pas divulgué la faille pendant plus de trois semaines.
Les chercheurs en sécurité de la Fondation Shadowserver signalent que 274 instances distinctes de la Zimbra Collaboration Suite ont été compromises. Le nombre de serveurs vulnérables a fluctué considérablement, passant d'environ 19 000 la semaine suivant le correctif à environ 12 000, et il est actuellement suivi autour de 10 000 instances. Du 28 juillet au 7 août, Microsoft a détecté deux outils d'analyse distincts sondant Internet à la recherche de points finaux vulnérables.
Les attaquants ont initialement validé leur exploit en envoyant des vérifications HTTP, DNS, ICMP et hors bande pour confirmer l'exécution de commandes. Après une exploitation réussie, les activités observées comprenaient le déploiement de shells web JSP et de shells inverses, l'escalade des privilèges et des outils d'accès à distance persistants. Les acteurs de la menace ont accédé aux données de messagerie et recueilli des identifiants d'authentification, avec des activités de création et de transfert d'archives observées.
Les attaques ont affecté des organisations dans plusieurs régions et secteurs, impliquant à la fois la livraison automatisée de charges utiles et des opérations manuelles au clavier. L'exploitation tire parti du chemin de notification SNMP de ZCS lorsque le paquet facultatif zimbra-snmp est installé et que les notifications SNMP sont activées.
Qu'est-ce que CVE-2026-73570 et comment fonctionne-t-il ?
CVE-2026-73570 est une vulnérabilité critique dans Zimbra Collaboration Suite qui permet aux attaquants distants sans identifiants d'exécuter des commandes du système d'exploitation via un e-mail spécialement conçu visant le chemin de notification SNMP de ZCS, mais uniquement lorsque le paquet facultatif zimbra-snmp est installé et que les notifications SNMP sont activées.
🇮🇳 हिन्दी
माइक्रोसॉफ्ट ने Zimbra ईमेल सर्वर में सक्रिय शोषण की चेतावनी दी
हैकर्स ने Zimbra Collaboration Suite में एक महत्वपूर्ण कमजोरी का शोषण करके ईमेल और प्रमाणीकरण प्रमाणपत्र चुरा रहे हैं। माइक्रोसॉफ्ट चेतावनी देता है कि CVE-2026-73570 दूरस्थ हमलावरों को बिना प्रमाणीकरण के ऑपरेटिंग सिस्टम कमांड जारी करने की अनुमति देता है। Zimbra के रखरखावकर्ता Synacor ने 20 जुलाई को एक पैच जारी किया, लेकिन तीन सप्ताह से अधिक समय तक इस दोष का खुलासा नहीं किया। Shadowserver फाउंडेशन के सुरक्षा शोधकर्ताओं ने बताया कि Zimbra Collaboration Suite के 274 अलग-अलग उदाहरणों को समझौता किया गया है। असुरक्षित सर्वरों की संख्या में महत्वपूर्ण उतार-चढ़ाव आया है, जो पैच के बाद के सप्ताह में लगभग 19,000 से घटकर लगभग 12,000 हो गई और वर्तमान में लगभग 10,000 उदाहरणों पर ट्रैक किया जा रहा है। 28 जुलाई से 7 अगस्त तक, माइक्रोसॉफ्ट ने दो अलग-अलग स्कैनिंग टूल्स का पता लगाया जो इंटरनेट पर कमजोर अंत बिंदुओं की जांच कर रहे थे। हमलावरों ने पहले अपने शोषण को मान्य करने के लिए HTTP, DNS, ICMP और आउट-ऑफ-बैंड पहचान जांच भेजी ताकि कमांड निष्पादन की पुष्टि की जा सके। सफल शोषण के बाद, देखी गई गतिविधियों में JSP वेब शेल और रिवर्स शेल तैनात करना, विशेषाधिकार वृद्धि और लगातार दूरस्थ-एक्सेस टूलिंग शामिल थी। खतरे के अभिनेताओं ने ईमेल डेटा तक पहुंच बनाई और प्रमाणीकरण प्रमाणपत्र एकत्र किए, साथ ही अभिलेख निर्माण और स्थानांतरण गतिविधि देखी गई। इन हमलों ने कई क्षेत्रों और उद्योगों में संगठनों को प्रभावित किया है, जिसमें स्वचालित पेलोड वितरण और हाथ से कीबोर्ड संचालन दोनों शामिल हैं। शोषण ZCS SNMP अधिसूचना पथ का उपयोग करता है जब वैकल्पिक zimbra-snmp पैकेज स्थापित होता है और SNMP अधिसूचनाएँ सक्षम होती हैं।
CVE-2026-73570 क्या है और यह कैसे काम करता है?
CVE-2026-73570 Zimbra Collaboration Suite में एक महत्वपूर्ण कमजोरी है जो बिना प्रमाणपत्र वाले दूरस्थ हमलावरों को ZCS SNMP अधिसूचना पथ को लक्षित करने वाले तैयार किए गए ईमेल के माध्यम से ऑपरेटिंग सिस्टम कमांड चलाने की अनुमति देती है, लेकिन केवल जब वैकल्पिक zimbra-snmp पैकेज स्थापित हो और SNMP अधिसूचनाएँ सक्षम हों।
🇮🇩 Bahasa Indonesia
Microsoft Peringatan Eksploit Aktif Terhadap Server Email Zimbra
Para hacker telah mengeksploitasi kerentanan kritis dalam Zimbra Collaboration Suite untuk mencuri email dan kredensial otentikasi. Microsoft memperingatkan bahwa CVE-2026-73570 memungkinkan penyerang jarak jauh memberikan perintah sistem operasi tanpa autentikasi. Pengelola Zimbra, Synacor, merilis patch pada 20 Juli tetapi tidak mengungkapkan celah lebih dari tiga minggu.
Peneliti keamanan dari Yayasan Shadowserver melaporkan bahwa 274 instansi terpisah Zimbra Collaboration Suite telah diretas. Jumlah server yang rentan berfluktuasi secara signifikan, menurun dari sekitar 19.000 dalam minggu setelah patch ke sekitar 12.000, dan saat ini dipantau sekitar 10.000 instansi. Dari 28 Juli hingga 7 Agustus, Microsoft mendeteksi dua alat pemindaian berbeda yang menyondai Internet untuk mencari titik akhir yang rentan.
Penyerang pertama kali memvalidasi eksploit mereka dengan mengirimkan pemeriksaan HTTP, DNS, ICMP, dan pemeriksaan identitas di luar banda untuk mengonfirmasi eksekusi perintah. Setelah eksploit berhasil, aktivitas yang diamati meliputi penerapan shell web JSP dan shell terbalik, ekskalasi hak istimewa, dan alat akses jarak jauh yang tahan lama. Para pelaku ancaman mengakses data email dan mengumpulkan kredensial otentikasi, dengan aktivitas pembuatan dan transfer arsip yang diamati.
Serangan ini memengaruhi organisasi di berbagai wilayah dan industri, termasuk baik pengiriman beban otomatis maupun operasi tangan-papan ketik. Eksploitan memanfaatkan jalur notifikasi SNMP ZCS ketika paket opsional zimbra-snmp terinstal dan notifikasi SNMP diaktifkan.
Apa itu CVE-2026-73570 dan bagaimana cara kerjanya?
CVE-2026-73570 adalah kerentanan kritis di Zimbra Collaboration Suite yang memungkinkan penyerang jarak jauh tanpa kredensial untuk menjalankan perintah sistem operasi melalui email yang dibuat khusus yang menargetkan jalur notifikasi SNMP ZCS, tetapi hanya ketika paket opsional zimbra-snmp terinstal dan notifikasi SNMP diaktifkan.
🇯🇵 日本語
マイクロソフト、Zimbraメールサーバーの積極的な悪用を警告
ハッカーは、Zimbra Collaboration Suiteの重大な脆弱性を悪用して、電子メールと認証資格情報を盗んでいます。マイクロソフトは、CVE-2026-73570が認証なしでリモート攻撃者にオペレーティングシステムコマンドの実行を許可すると警告しています。ZimbraのメンテナーであるSynacorは、7月20日にパッチをリリースしましたが、3週間以上この脆弱性を公開しませんでした。Shadowserver財団のセキュリティ研究者によると、Zimbra Collaboration Suiteの274の別々のインスタンスが侵害されています。脆弱なサーバーの数は大幅に変動しており、パッチ後の週には約19,000から約12,000に減少し、現在約10,000のインスタンスを追跡しています。7月28日から8月7日までの間、マイクロソフトはインターネット上の脆弱なエンドポイントを探す2種類の異なるスキャンツールを検出しました。攻撃者は最初に、HTTP、DNS、ICMP、および帯域外のアイデンティティチェックを送信してコマンド実行を確認することで、自分のエクスプロイトを検証しました。エクスプロイトが成功した後、観察された活動には、JSPウェブシェルとリバースシェルの展開、特権昇格、および持続的なリモートアクセスツールが含まれていました。脅威アクターは電子メールデータにアクセスし、認証資格情報を収集しました。アーカイブの作成と転送活動も観察されました。これらの攻撃は、複数の地域と業界の組織に影響を与えており、自動ペイロード配信と手動キーボード操作の両方が含まれています。エクスプロイトは、オプションのzimbra-snmpパッケージがインストールされ、SNMP通知が有効になっているときに、ZCS SNMP通知パスを利用します。
CVE-2026-73570とは何ですか、そしてどのように機能しますか?
CVE-2026-73570は、Zimbra Collaboration Suiteにおける重大な脆弱性で、認証情報のないリモート攻撃者が、オプションのzimbra-snmpパッケージがインストールされ、SNMP通知が有効になっている場合に限り、ZCS SNMP通知パスを標的にした細工された電子メールを通じてオペレーティングシステムコマンドを実行することを可能にします。
🇧🇷 Português
Microsoft alerta sobre explorações ativas em servidores de e-mail Zimbra
Hackers têm explorado uma vulnerabilidade crítica na Zimbra Collaboration Suite para roubar e-mails e credenciais de autenticação. Microsoft alerta que CVE-2026-73570 permite que atacantes remotos emitam comandos do sistema operacional sem autenticação. A mantenedora do Zimbra, Synacor, lançou um patch em 20 de julho, mas não divulgou a falha por mais de três semanas.
Pesquisadores de segurança da Fundação Shadowserver relatam que 274 instâncias separadas da Zimbra Collaboration Suite foram comprometidas. O número de servidores vulneráveis oscilou significativamente, caindo de aproximadamente 19.000 na semana seguinte ao patch para cerca de 12.000 e atualmente rastreado em torno de 10.000 instâncias. De 28 de julho a 7 de agosto, a Microsoft detectou duas ferramentas de varredura distintas sondando a Internet em busca de pontos finais vulneráveis.
Os atacantes inicialmente validaram seu exploit enviando verificações HTTP, DNS, ICMP e fora de banda para confirmar a execução de comandos. Após uma exploração bem-sucedida, as atividades observadas incluíram a implantação de shells web JSP e shells reversos, elevação de privilégios e ferramentas de acesso remoto persistente. Os atores de ameaça acessaram dados de e-mail e coletaram credenciais de autenticação, com atividade de criação e transferência de arquivos observada.
Os ataques afetaram organizações em várias regiões e setores, envolvendo tanto a entrega automatizada de cargas úteis quanto operações manuais no teclado. A exploração aproveita o caminho de notificação SNMP do ZCS quando o pacote opcional zimbra-snmp está instalado e as notificações SNMP estão habilitadas.
O que é CVE-2026-73570 e como ele funciona?
CVE-2026-73570 é uma vulnerabilidade crítica na Zimbra Collaboration Suite que permite que atacantes remotos sem credenciais executem comandos do sistema operacional por meio de um e-mail especialmente criado que visa o caminho de notificação SNMP do ZCS, mas somente quando o pacote opcional zimbra-snmp está instalado e as notificações SNMP estão habilitadas.
🇷🇺 Русский
Microsoft предупреждает об активных эксплойтах в серверах электронной почты Zimbra
Хакеры эксплуатируют критическую уязвимость в Zimbra Collaboration Suite для кражи электронной почты и учетных данных аутентификации. Microsoft предупреждает, что CVE-2026-73570 позволяет удаленным атакующим выполнять команды операционной системы без аутентификации. Поддерживающий Zimbra Synacor выпустил патч 20 июля, но не раскрывал уязвимость более трех недель. Исследователи безопасности из фонда Shadowserver сообщают, что 274 отдельных экземпляра Zimbra Collaboration Suite были скомпрометированы. Количество уязвимых серверов значительно fluctuировало, снизившись с примерно 19 000 в неделю после выпуска патча до около 12 000 и в настоящее время отслеживается около 10 000 экземпляров. С 28 июля по 7 августа Microsoft обнаружила два различных инструмента сканирования, probing интернет на наличие уязвимых конечных точек. Атакующие сначала проверили свой эксплойт, отправив проверки HTTP, DNS, ICMP и внеполосные проверки идентификации для подтверждения выполнения команд. После успешной эксплуатации наблюдались действия, включая развертывание JSP-веб-оболочек и обратных оболочек, повышение привилегий и постоянные инструменты удаленного доступа. Угрозные акторы получали доступ к данным электронной почты и собирали учетные данные аутентификации, при этом наблюдалась активность создания и передачи архивов. Атаки затронули организации в различных регионах и отраслях, включая как автоматизированную доставку полезной нагрузки, так и ручные операции с клавиатуры. Эксплуатация использует путь уведомления SNMP ZCS при установленном дополнительном пакете zimbra-snmp и включенных уведомлениях SNMP.
Что такое CVE-2026-73570 и как оно работает?
CVE-2026-73570 — это критическая уязвимость в Zimbra Collaboration Suite, которая позволяет удаленным атакующим без учетных данных выполнять команды операционной системы через специально crafted электронное письмо, нацеленное на путь уведомления SNMP ZCS, но только когда установлен дополнительный пакет zimbra-snmp и включены уведомления SNMP.
🇨🇳 简体中文
微软警告 Zimbra 邮件服务器存在活跃利用漏洞
黑客一直在利用 Zimbra Collaboration Suite 中的一个关键漏洞来窃取电子邮件和身份验证凭据。微软警告称,CVE-2026-73570 允许远程攻击者在未经身份验证的情况下发出操作系统命令。Zimbra 维护者 Synacor 在 7 月 20 日发布了补丁,但未在超过三周的时间内披露该漏洞。Shadowserver 基金会的安全研究人员报告称,有 274 个 Zimbra Collaboration Suite 的独立实例已被入侵。易受攻击的服务器数量波动显著,从补丁发布后一周的大约 19,000 台下降到约 12,000 台,目前约为 10,000 台。从 7 月 28 日到 8 月 7 日,微软检测到两种不同的扫描工具在探测互联网上的易受攻击端点。攻击者首先通过发送 HTTP、DNS、ICMP 和带外身份检查来验证其利用,以确认命令执行。成功利用后,观察到的活动包括部署 JSP Web 壳和反向壳、权限提升以及持久化远程访问工具。威胁行为者访问了电子邮件数据并收集了身份验证凭据,观察到归档创建和传输活动。这些攻击影响了多个地区和行业的组织,涉及自动化有效负载交付和手动键盘操作。利用利用了 ZCS SNMP 通知路径,当可选的 zimbra-snmp 包已安装且 SNMP 通知已启用时。
什么是 CVE-2026-73570 以及它是如何工作的?
CVE-2026-73570 是 Zimbra Collaboration Suite 中的一个关键漏洞,允许无需凭据的远程攻击者通过针对 ZCS SNMP 通知路径的精心构造的电子邮件来执行操作系统命令,但前提是已安装可选的 zimbra-snmp 包且 SNMP 通知已启用。