roko.fans четверг, 8 октября 2026

Microsoft: уязвимость CVE-2026-73570 в Zimbra атаковали до её публичного раскрытия и крали почту

С 28 июля по 7 августа Microsoft наблюдала два разных инструмента сканирования, которые проверяли уязвимую точку инъекции в почтовых серверах Zimbra. HTTP-запросы этих зондов подписывались строкой User-Agent ZB73570, повторяющей цифры номера уязвимости. Публично об уязвимости объявили только 13 августа.[1][2][3]

Объекты:

Речь идёт о CVE-2026-73570. По описанию Microsoft Threat Intelligence, это уязвимость в пути обработки SNMP-уведомлений Zimbra Collaboration Suite, которая позволяет без аутентификации внедрять команды операционной системы. Как пишет Ars Technica со ссылкой на предупреждение Microsoft, хакеры пользовались ею, чтобы добраться до резервных копий почты и учётных данных уязвимых организаций.[4][5]

Для атаки достаточно специально составленного письма, но сработает оно не везде. Сервер должен быть доступен из интернета, на нём должен стоять опциональный пакет zimbra-snmp, а SNMP-уведомления должны быть включены. Злоумышленник отправляет SMTP-запрос, и непроверенные данные из него попадают в обработку SNMP-уведомлений. Если их не очистить, встроенные команды оболочки выполняются с привилегиями служебной учётной записи zimbra. Ни аутентификация, ни действия пользователя не нужны.[6][7]

Исправление вышло раньше, чем стало известно о проблеме. Synacor, компания, которая сопровождает Zimbra, выпустила патч 20 июля в версии 10.1.20. По данным Ars Technica, после этого компания больше трёх недель не раскрывала сведений об уязвимости. Именно в этот промежуток, между патчем и раскрытием, телеметрия Microsoft зафиксировала активность, нацеленную на тот же путь инъекции.[8][9][10]

Сначала операторы проверяли, исполняются ли команды. Для этого они отправляли лёгкие зонды на уникальные поддомены публичных сервисов взаимодействия, среди которых oast.fun, oast.online, dnslog.pp.ua и requestrepo.com, а также на инфраструктуру кампании под доменом bypass.eu.org.[11]

После успешного взлома Microsoft видела развёртывание JSP веб-шеллов и обратных шеллов, повышение привилегий, установку средств постоянного удалённого доступа и исполнение кода в памяти. Для повышения привилегий атакующие использовали легитимные служебные помощники Zimbra, которым разрешён запуск через sudo. Техника опиралась на взаимодействие zmmailboxdmgr, его доступного для записи каталога логов, конфигурации sudo PAM, pam_exec и zmstat-fd. В итоге код выполнялся от имени root и добавлял для учётной записи zimbra запись NOPASSWD: ALL, то есть неограниченный доступ к sudo.[12][13][14]

Дальше начинался сбор ключей. Команда zmlocalconfig -s выдавала учётные данные, которыми пользуются LDAP, MySQL, Postfix, Amavis и службы репликации. С этими данными злоумышленники делали аутентифицированные LDAP-запросы и забирали атрибуты zimbraPreAuthKey, zimbraAuthTokenKey и zimbraTwoFactorAuthSecret. По кластеру Zimbra они перемещались с помощью уже существующего SSH-идентификатора по пути /opt/zimbra/.ssh/zimbra_identity, через который получали доступ к другим доверенным узлам.[15][16][17]

Для управления скомпрометированными машинами атакующие поднимали обратный шелл через именованный канал /tmp/s. Канал связывал интерактивную сессию /bin/sh с openssl s_client, который держал зашифрованное соединение с удалённым узлом. Последней нагрузкой был агент zimclient2. По описанию Microsoft, он давал интерактивный доступ к оболочке, позволял передавать файлы в обе стороны и работал как прокси SOCKS5, поддерживая WebSocket, TLS и обычный TCP.[18][19]

Конечной целью была почта. Злоумышленники получали доступ к электронным письмам, собирали данные аутентификации и содержимое почтовых ящиков, упаковывали их в архивы и затем передавали. Пострадавшие организации Microsoft нашла в нескольких регионах и отраслях. «Судя по изученным средам, эксплуатация не ограничивалась одним сектором или географическим районом», — говорится в отчёте компании.[20][21]

Масштаб оценил фонд Shadowserver. По его сканированиям, на которые ссылается Ars Technica, скомпрометированы 274 отдельных экземпляра Zimbra Collaboration Suite. Число серверов с уязвимым ПО менялось: в неделю после выхода патча их было 19 000, в следующие недели около 12 000. Сейчас Shadowserver отслеживает около 10 000 экземпляров. Сколько из них уже обновлены до версии 10.1.20, пока неизвестно.[22][23]

Текст составлен ИИ по материалам ниже и не содержит фактов, которых нет в источниках.

  1. 1 Microsoft Research Blog — Unauthenticated command injection on internet-facing mail servers: tracking CVE-2026-73570 | Microsoft Security Blog ↗ 30 сентября, 17:00 · сноски 1, 2, 3, 4, 6, 7, 8, 10, 11, 12, 13, 14, 15, 16, 17, 18, 19, 20, 21
  2. 2 Ars Technica — Attackers have been exploiting critical Zimbra flaw to steal emails ↗ 30 сентября, 23:44 · сноски 5, 9, 22, 23

Запись полезная?

Войдите, чтобы ответить

Anthropic выпустила Claude Haiku 5.5 по цене $0,10 за миллион входных токенов