С 28 июля по 7 августа Microsoft наблюдала два разных инструмента сканирования, которые проверяли уязвимую точку инъекции в почтовых серверах Zimbra. HTTP-запросы этих зондов подписывались строкой User-Agent ZB73570, повторяющей цифры номера уязвимости. Публично об уязвимости объявили только 13 августа.[1][2][3]
Речь идёт о CVE-2026-73570. По описанию Microsoft Threat Intelligence, это уязвимость в пути обработки SNMP-уведомлений Zimbra Collaboration Suite, которая позволяет без аутентификации внедрять команды операционной системы. Как пишет Ars Technica со ссылкой на предупреждение Microsoft, хакеры пользовались ею, чтобы добраться до резервных копий почты и учётных данных уязвимых организаций.[4][5]
Для атаки достаточно специально составленного письма, но сработает оно не везде. Сервер должен быть доступен из интернета, на нём должен стоять опциональный пакет zimbra-snmp, а SNMP-уведомления должны быть включены. Злоумышленник отправляет SMTP-запрос, и непроверенные данные из него попадают в обработку SNMP-уведомлений. Если их не очистить, встроенные команды оболочки выполняются с привилегиями служебной учётной записи zimbra. Ни аутентификация, ни действия пользователя не нужны.[6][7]
Исправление вышло раньше, чем стало известно о проблеме. Synacor, компания, которая сопровождает Zimbra, выпустила патч 20 июля в версии 10.1.20. По данным Ars Technica, после этого компания больше трёх недель не раскрывала сведений об уязвимости. Именно в этот промежуток, между патчем и раскрытием, телеметрия Microsoft зафиксировала активность, нацеленную на тот же путь инъекции.[8][9][10]
Сначала операторы проверяли, исполняются ли команды. Для этого они отправляли лёгкие зонды на уникальные поддомены публичных сервисов взаимодействия, среди которых oast.fun, oast.online, dnslog.pp.ua и requestrepo.com, а также на инфраструктуру кампании под доменом bypass.eu.org.[11]
После успешного взлома Microsoft видела развёртывание JSP веб-шеллов и обратных шеллов, повышение привилегий, установку средств постоянного удалённого доступа и исполнение кода в памяти. Для повышения привилегий атакующие использовали легитимные служебные помощники Zimbra, которым разрешён запуск через sudo. Техника опиралась на взаимодействие zmmailboxdmgr, его доступного для записи каталога логов, конфигурации sudo PAM, pam_exec и zmstat-fd. В итоге код выполнялся от имени root и добавлял для учётной записи zimbra запись NOPASSWD: ALL, то есть неограниченный доступ к sudo.[12][13][14]
Дальше начинался сбор ключей. Команда zmlocalconfig -s выдавала учётные данные, которыми пользуются LDAP, MySQL, Postfix, Amavis и службы репликации. С этими данными злоумышленники делали аутентифицированные LDAP-запросы и забирали атрибуты zimbraPreAuthKey, zimbraAuthTokenKey и zimbraTwoFactorAuthSecret. По кластеру Zimbra они перемещались с помощью уже существующего SSH-идентификатора по пути /opt/zimbra/.ssh/zimbra_identity, через который получали доступ к другим доверенным узлам.[15][16][17]
Для управления скомпрометированными машинами атакующие поднимали обратный шелл через именованный канал /tmp/s. Канал связывал интерактивную сессию /bin/sh с openssl s_client, который держал зашифрованное соединение с удалённым узлом. Последней нагрузкой был агент zimclient2. По описанию Microsoft, он давал интерактивный доступ к оболочке, позволял передавать файлы в обе стороны и работал как прокси SOCKS5, поддерживая WebSocket, TLS и обычный TCP.[18][19]
Конечной целью была почта. Злоумышленники получали доступ к электронным письмам, собирали данные аутентификации и содержимое почтовых ящиков, упаковывали их в архивы и затем передавали. Пострадавшие организации Microsoft нашла в нескольких регионах и отраслях. «Судя по изученным средам, эксплуатация не ограничивалась одним сектором или географическим районом», — говорится в отчёте компании.[20][21]
Масштаб оценил фонд Shadowserver. По его сканированиям, на которые ссылается Ars Technica, скомпрометированы 274 отдельных экземпляра Zimbra Collaboration Suite. Число серверов с уязвимым ПО менялось: в неделю после выхода патча их было 19 000, в следующие недели около 12 000. Сейчас Shadowserver отслеживает около 10 000 экземпляров. Сколько из них уже обновлены до версии 10.1.20, пока неизвестно.[22][23]
По материалам
Текст составлен ИИ по материалам ниже и не содержит фактов, которых нет в источниках.
Between July 28 and August 7, after a fix became available on July 20 but before public disclosure on August 13, Microsoft observed two distinct out-of-band scanning tools probing the vulnerable injection point.
Hackers have been exploiting a critical vulnerability in the Zimbra Collaboration Suite in an attempt to obtain email backups and authentication credentials of vulnerable organzations, Microsoft has warned.
Exploitation can be triggered by a specially crafted email against internet-facing Zimbra servers when the optional zimbra-snmp package is installed and SNMP notifications are enabled, without requiring authentication or user interaction.
An attacker can send a specially crafted SMTP request that introduces untrusted input into SNMP notification processing. If the input is not sufficiently sanitized, embedded shell commands can execute with the privileges of the zimbra service account.
The operators first validated command execution using lightweight out-of-band probes to unique subdomains hosted on public interaction and collaborator services, including oast[.]fun, oast[.]online, dnslog[.]pp[.]ua, requestrepo[.]com, and campaign-associated infrastructure under bypass[.]eu[.]org.
Following successful exploitation, observed activity included deployment of JSP web shells and reverse shells, privilege escalation, persistent remote-access tooling, and memory-backed execution.
Microsoft observed a privilege-escalation technique that abused Zimbra’s legitimate, sudo-authorized service helpers and the interaction between zmmailboxdmgr, its writable log directory, the sudo PAM configuration, pam_exec, and zmstat-fd.
The actor then used the recovered credentials for authenticated LDAP queries that retrieved high-value attributes, including zimbraPreAuthKey, zimbraAuthTokenKey, and zimbraTwoFactorAuthSecret.
A named pipe at /tmp/s was used to connect an interactive /bin/sh session to openssl s_client, which maintained an encrypted connection to a remote endpoint.
The final zimclient2 payload was a full remote-access agent providing interactive shell access, bidirectional file operations, and SOCKS5 proxying. It supported WebSocket, TLS, and raw TCP transports, providing resilient remote access and potential network pivoting through compromised Zimbra servers.
Microsoft observed affected organizations in more than one region and industry. Based on the environments investigated, exploitation was not limited to a single sector or geographic area.
The security-focused Shadowserver Foundation said last week that its scans found that 274 separate instances of the Zimbra Collaboration Suite had been compromised.
The number of servers running the software has fluctuated from 19,000 in the week following the patch to about 12,000 in the weeks following that. Currently, Shadowserver is tracking about 10,000 instances.