Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Zimbra CVE-2026-73570: уязвимость SNMP даёт атакующему выполнение кода без авторизации

25 августа 2026·6 мин чтения
Zimbra RCECISA KEV
Zimbra CVE-2026-73570: RCE через SNMP без авторизации

Коротко о главном

CVE-2026-73570 — это уязвимость внедрения команд (command injection) в компоненте SNMP-мониторинга Zimbra Collaboration Suite с оценкой CVSS 8.9. Неавторизованный атакующий отправляет специально сформированный SMTP-запрос и получает выполнение произвольных команд ОС от имени пользователя zimbra. Патч вышел 20 июля 2026 года в составе ZCS 10.1.20, однако активная эксплуатация зафиксирована 17 августа CERT Polska, а 21 августа CISA внесла уязвимость в каталог Known Exploited Vulnerabilities, обязав федеральные агентства США установить патч до 24 августа.

Zimbra используется в сотнях тысяч организаций по всему миру: корпоративная почта, совместная работа, архивирование. Если у вас развёрнут ZCS до версии 10.1.20 с включёнными SNMP-уведомлениями, сервер с высокой вероятностью уже сканируется. Уязвимость затрагивает информационную безопасность как продуктовых, так и инфраструктурных команд — особенно тех, кто сопровождает корпоративные почтовые системы на базе Zimbra.

Если ваша организация использует ИТ-аудит в рамках периодической проверки почтовой инфраструктуры, именно сейчас — повод внеплановой инвентаризации серверов Zimbra и проверки версии ПО.

Техника атаки: как SNMP-компонент превращается в точку входа

Уязвимость находится в пакете zimbra-snmp, который обрабатывает SNMP-уведомления. При поступлении определённых событий Zimbra формирует SNMP-трапы и передаёт их через внутренний механизм. Ошибка заключается в том, что данные из входящего сообщения не проходят достаточную санитизацию перед передачей в системный вызов — это позволяет встроить произвольную команду в поток обработки.

Технически эксплойт реализуется через специально сформированный SMTP-запрос к почтовому серверу Zimbra: атакующий не обязан проходить аутентификацию, ему достаточно сетевого доступа к 25 или 587 порту. В результате выполняется произвольный код с привилегиями пользователя zimbra — которые в типичной инсталляции дают доступ к почтовым данным, конфигурации и ключам.

Уязвимость активируется только при одновременном выполнении трёх условий: установлен пакет zimbra-snmp, включена директива snmp_notify в конфигурации и запущена служба swatchdog. Все три условия по умолчанию выполняются в типовых enterprise-инсталляциях Zimbra с мониторингом.

Кого затрагивает CVE-2026-73570

Под удар попадают инсталляции Zimbra Collaboration Suite версий ниже 10.1.20 с установленным пакетом zimbra-snmp. Это включает большинство enterprise-развёртываний, где SNMP используется для мониторинга состояния почтового сервера через Zabbix, Nagios, PRTG или аналогичные системы.

Zimbra широко применяется в государственных органах, финансовых учреждениях, образовательных организациях и крупных корпорациях — именно эти секторы традиционно являются мишенью атак на почтовую инфраструктуру. Предыдущие уязвимости Zimbra использовались APT-группами: в частности, CVE-2025-66376 эксплуатировалась группой Laundry Bear, связанной с российскими спецслужбами.

Организации, у которых порт 25 Zimbra выставлен в интернет (а это стандартная конфигурация для работы входящей почты), уже находятся в зоне риска — интернет-сканеры фиксируют активные попытки эксплуатации с момента публичного раскрытия.

CISA KEV и дедлайн 24 августа: что это означает на практике

Добавление в каталог Known Exploited Vulnerabilities (KEV) означает, что CISA имеет подтверждённые данные о реальных атаках. Для федеральных агентств США это автоматически запускает обязательный цикл патчинга: директива BOD 22-01 требует устранения KEV-уязвимостей в течение двух недель, а в данном случае срок был сокращён до трёх дней — до 24 августа 2026 года.

Для частных организаций KEV не является юридически обязательным, однако каталог служит сигналом приоритета: если CISA выставляет сжатый дедлайн, это означает, что эксплуатация активна, масштабируема и не требует сложного инструментария. Страховые компании и регуляторы в сфере кибербезопасности (SOC 2, ISO 27001, DORA) всё чаще ссылаются на KEV при оценке зрелости управления уязвимостями.

17 августа уязвимость раскрыл CERT Polska — официальная польская команда реагирования на компьютерные инциденты. Это авторитетный первоисточник: CERT Polska известен качественным техническим анализом и работает в тесной координации с европейскими коллегами по ENISA. Их предупреждение включало конкретные индикаторы компрометации и директории для проверки — это признак зрелого анализа, основанного на реальных инцидентах.

Как определить, был ли скомпрометирован сервер

CERT Polska опубликовал конкретные индикаторы компрометации. Первый шаг — проверить журнал событий Zimbra на подозрительные перезапуски службы:

Команда для проверки: grep -i "zimbra.*restart\|snmpd.*error\|swatchdog" /var/log/zimbra.log | tail -100

Второй шаг — поиск посторонних файлов, созданных в течение последних 30 дней в директориях, доступных веб-серверу Zimbra:

Проверить: /opt/zimbra/jetty/webapps/ — файлы, добавленные не Zimbra-установщиком, могут быть веб-шеллами.

Проверить: /opt/zimbra/jetty_base/webapps/ — та же логика.

Проверить: /tmp/ — исполняемые файлы, созданные пользователем zimbra, являются подозрительными артефактами.

Команда для поиска: find /opt/zimbra/jetty/webapps/ /opt/zimbra/jetty_base/webapps/ /tmp/ -newer /opt/zimbra/jetty/webapps/zimbra -type f 2>/dev/null

Если обнаружены незнакомые файлы с расширениями .jsp, .jspx, .war или исполняемые бинарники — это признак активной эксплуатации. В таком случае необходима полная форензика сервера и изоляция от сети до проведения расследования.

Что делать прямо сейчас: пошаговое руководство

Шаг 1. Установить патч. Обновить Zimbra Collaboration Suite до версии 10.1.20 или выше. Патч вышел 20 июля 2026 года; если у вас настроено автоматическое обновление Zimbra — убедитесь, что оно прошло успешно командой zmcontrol version.

Шаг 2. Если патч невозможен немедленно — временное смягчение. Отключить SNMP-уведомления: zmlocalconfig -e snmp_notify=false и перезапустить сервис zmcontrol restart. Это ликвидирует вектор атаки, но отключит SNMP-мониторинг — временная мера до обновления.

Шаг 3. Проверить индикаторы компрометации по методике из предыдущего раздела. Особое внимание — серверам, у которых 25-й порт открыт в интернет.

Шаг 4. Проверить конфигурацию доступа. Ограничить доступ к административному интерфейсу Zimbra (порт 7071) только доверенными IP. Убедиться, что SNMP-трафик (UDP 161/162) не проходит через периметр.

Шаг 5. Уведомить команду безопасности и зафиксировать факт проверки. Для организаций, подпадающих под NIS2, DORA или отраслевые стандарты кибербезопасности, документирование реакции на KEV-уязвимость является частью обязательной отчётности.

Часто задаваемые вопросы

Затрагивает ли уязвимость Zimbra Cloud (Synacor)? Нет. CVE-2026-73570 касается только on-premises инсталляций Zimbra Collaboration Suite с пакетом zimbra-snmp. Облачные версии, управляемые провайдером, обновляются отдельно и не подвержены этой атаке при условии своевременного обновления на стороне провайдера.

Нужно ли устанавливать патч, если SNMP не используется? Да. Наличие установленного пакета zimbra-snmp, даже если мониторинг не настроен, является достаточным условием. Уязвимость активируется при определённых внутренних событиях, не всегда очевидных администратору. Обновление до 10.1.20 устраняет проблему полностью.

Как быстро фиксировались атаки после публикации? CERT Polska зафиксировал активную эксплуатацию в течение нескольких дней после публичного раскрытия — это типичный сценарий для уязвимостей с доступным PoC и широкой поверхностью атаки. Период между патчем и началом эксплуатации составил около 4 недель, что соответствует характеристикам уязвимостей в почтовом ПО.

Уязвимы ли старые ветки Zimbra (8.x, 9.x)? Данных об официальных патчах для веток ниже 10.x в раскрытии CERT Polska нет. Если вы используете Zimbra 8.x или 9.x, которые уже не получают обновлений безопасности, рекомендуется экстренный план миграции — эти версии являются повышенным риском независимо от CVE-2026-73570.

Источники

CERT Polska — предупреждение об активной эксплуатации CVE-2026-73570, 17–20 августа 2026 года (первоисточник обнаружения эксплуатации).

CISA Known Exploited Vulnerabilities Catalog — CVE-2026-73570, добавлена 21 августа 2026 года, дедлайн для федеральных агентств 24 августа 2026 года.

The Hacker News — Attackers Exploit Zimbra SNMP Flaw for Unauthenticated Remote Code Execution, август 2026.

BleepingComputer — CISA orders urgent patching of actively exploited Zimbra flaw, август 2026.

Работаете с корпоративной почтовой инфраструктурой?

Мы поможем провести аудит безопасности почтовых серверов, выявить уязвимые компоненты и разработать план экстренного патчинга или миграции на современную инфраструктуру.

Запросить аудит безопасности
Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.