Aktywnie wykorzystywana podatność w Zimbra Collaboration Suite
Zespół CERT Polska informuje o aktywnie wykorzystywanej podatności typu OS Command Injection w Zimbra Collaboration Suite.
Podatność, oznaczona jako CVE-2026-73570, pozwala nieuwierzytelnionemu atakującemu na wykonanie dowolnych komend powłoki systemowej z uprawnieniami użytkownika zimbra. Podatność dotyczy instancji posiadających włączoną usługę pułapek SNMP (ang. SNMP trap) za pomocą parametru snmp_notify oraz uruchomioną usługę swatchdog (domyślnie włączona).
Podatność została wyeliminowana w wersji 10.1.20.
Zalecamy niezwłoczną weryfikację wersji wykorzystywanego przez Państwa oprogramowania oraz aktualizację do wersji pozbawionej podatności.
W związku z trwającą kampanią wykorzystującą podatność, zalecamy:
weryfikację logów Zimbry /var/log/zimbra.log w poszukiwaniu następujących wpisów:
Service status change: <szkodliwy ładunek> changed from stopped to running
Service status change: <szkodliwy ładunek> changed from running to stoppedweryfikację utworzonych w przeciągu ostatnich 30 dni przez użytkownika zimbra plików w katalogach:
/opt/zimbra/jetty/webapps/
/opt/zimbra/jetty_base/webapps/
/tmp/W przypadku wykrycia oznak potencjalnego wykorzystania tej podatności prosimy o niezwłoczny kontakt z naszym zespołem.