Η Πολωνική Αρχή CERT εξέδωσε προειδοποίηση για την ενεργή εκμετάλλευση μιας κρίσιμης ευπάθειας στο λογισμικό Zimbra Collaboration Suite.
Η ευπάθεια με την ονομασία CVE-2026-73570 επιτρέπει σε απομακρυσμένους επιτιθέμενους χωρίς διαπιστευτήρια να εκτελέσουν αυθαίρετες εντολές στο σύστημα ως χρήστες zimbra. Το πρόβλημα επηρεάζει εγκαταστάσεις στις οποίες είναι ενεργοποιημένη η υπηρεσία ειδοποιήσεων SNMP και εκτελείται η υπηρεσία swatchdog.
Καθώς η υπηρεσία swatchdog είναι ενεργοποιημένη από προεπιλογή, οι εκτεθειμένοι διακομιστές αντιμετωπίζουν αυξημένο κίνδυνο παραβίασης. Οι εισβολείς μπορούν να αποκτήσουν πρόσβαση, να τροποποιήσουν αρχεία, να υποκλέψουν δεδομένα ηλεκτρονικού ταχυδρομείου ή να τοποθετήσουν κακόβουλο λογισμικό.
Επιπτώσεις και τακτικές επιτιθέμενων
Η εκμετάλλευση της ευπάθειας παρατηρείται ήδη σε εξέλιξη, καθιστώντας την άμεση αναβάθμιση του λογισμικού προτεραιότητα. Οι επιτιθέμενοι που αποκτούν πρόσβαση μπορούν να εγκαταστήσουν web shells για να διατηρήσουν τη μόνιμη σύνδεσή τους με το σύστημα.
Επιπλέον, υπάρχει ο κίνδυνος να χρησιμοποιήσουν τον παραβιασμένο διακομιστή ως εφαλτήριο για να επιτεθούν σε άλλα συστήματα του ίδιου οργανισμού. Η εταιρεία Zimbra έχει ήδη διαθέσει την έκδοση 10.1.20 που διορθώνει το κενό ασφαλείας.
Μέτρα προστασίας και έλεγχος συστημάτων
Οι διαχειριστές συστημάτων καλούνται να αναβαθμίσουν άμεσα στην προστατευμένη έκδοση. Αν η αναβάθμιση δεν είναι εφικτή αμέσως, πρέπει να απενεργοποιηθεί η λειτουργία ειδοποιήσεων SNMP. παράλληλα απαιτείται σχολαστικός έλεγχος των αρχείων καταγραφής για ύποπτες αλλαγές στην κατάσταση των υπηρεσιών.
Ιδιαίτερη προσοχή πρέπει να δοθεί στους φακέλους της εφαρμογής web και στον κατάλογο προσωρινών αρχείων. Τυχόν αρχεία που δημιουργήθηκαν ή τροποποιήθηκαν τις τελευταίες τριάντα ημέρες πρέπει να εξεταστούν για ύποπτο κώδικα. Σε περίπτωση εντοπισμού ευρημάτων, ο διακομιστής πρέπει να απομονωθεί αμέσως από το υπόλοιπο δίκτυο.