Microsoft upozorňuje na aktívne zneužívanie chyby v Zimbra Collaboration Suite
Neautentifikovaná chyba CVE-2026-73570 v SNMP notifikáciách Zimbry umožňuje spúšťanie príkazov na zraniteľných poštových serveroch. Oprava je dostupná od júla.

CVE-2026-73570 v Zimbra Collaboration Suite útočníci aktívne zneužívajú na kompromitáciu internetovo dostupných poštových serverov. Microsoft vo zverejnenej analýze popísal prípady, pri ktorých po prvotnom prístupe nasledovalo nasadenie webshellov, eskalácia privilégií, perzistencia a zber e-mailových aj autentifikačných údajov.
Zraniteľnosť je neautentifikovaná injekcia príkazov operačného systému v ceste SNMP notifikácií. Evidovaná je pod označením CVE-2026-73570 a NVD jej priraďuje skóre CVSS 8,9 aj stav aktívneho zneužívania. Zimbra vydala opravu vo verzii 10.1.20 už 20. júla 2026.
CVE-2026-73570 v Zimbra vyžaduje konkrétnu konfiguráciu
Nie všetky inštalácie Zimbra Collaboration Suite sú zasiahnuté rovnakým spôsobom. Podmienkou zneužitia je nainštalovaný balík zimbra-snmp a súčasne zapnuté SNMP notifikácie. Staršie verzie než 10.1.20 sú pri takejto konfigurácii zraniteľné.
Útočník podľa Microsoftu nepotrebuje prihlásenie. Môže spúšťať príkazy pod účtom zimbra, čo vytvára priestor na ďalšie kroky v systéme. Pri verejne dostupných serveroch ide o riziko najmä preto, že poštová infraštruktúra spracúva citlivú komunikáciu a uchováva servisné heslá či autentifikačné kľúče.
Webshelly, reverzné shelly a zber tajomstiev
Microsoft v kompromitovaných prostrediach zaznamenal JSP webshelly a reverzné shelly. Útočníci ich využívali na vzdialené vykonávanie ďalších príkazov, eskaláciu oprávnení a udržanie prístupu k serveru.
Analýza opisuje aj zber e-mailových, poštových a autentifikačných údajov. Medzi sledované známky kompromitácie patria neznáme JSP súbory vo webových adresároch Zimbry, podozrivé systemd služby a zmeny v konfigurácii PAM alebo sudo.
Microsoft pozoroval vytváranie archívov a pokus o prenos dát. Nemá však dôkaz, že exfiltrácia z konkrétneho analyzovaného servera bola úspešne dokončená. Verejne zatiaľ nie je potvrdená ani identita alebo motivácia útočníkov. Jednotlivé napadnuté inštancie navyše nemuseli vykazovať všetky fázy útoku opísané v analýze.
Odporúčaný postup pre správcov Zimbry
Microsoft odporúča bezodkladne prejsť na Zimbra Collaboration Suite 10.1.20 alebo novšiu verziu. Organizácie, ktoré upgrade nemôžu vykonať okamžite, môžu dočasne znížiť expozíciu odinštalovaním balíka zimbra-snmp, vypnutím SNMP notifikácií a obmedzením prístupu k službám SNMP a SMTP.
Samotná aktualizácia však neodstráni prípadné webshelly ani mechanizmy perzistencie vložené pred nasadením opravy. Administrátori by preto mali skontrolovať servery na uvedené indikátory kompromitácie a rotovať dotknuté Zimbra tajomstvá vrátane servisných hesiel a autentifikačných kľúčov.
Ďalší vývoj ukáže, či Zimbra alebo národné tímy CERT zverejnia nové indikátory kompromitácie či údaje o rozsahu zasiahnutých organizácií. Dôležité budú aj nezávisle overené zistenia o tom, či pri niektorých incidentoch došlo k úspešnému odcudzeniu poštových dát.
Zdroje
- Microsoft Security Blog – Primárna analýza pozorovaného zneužívania, post-exploitačných krokov, zberu tajomstiev, pokusu o exfiltráciu a odporúčaných mitigácií.
- Zimbra Blog – Potvrdzuje vydanie Zimbra Collaboration Suite 10.1.20 a opravu kritickej SNMP zraniteľnosti.
- NVD – Potvrdzuje technický opis CVE, postihnuté verzie pred 10.1.20, skóre CVSS 8.9 a evidenciu aktívneho zneužívania.
- Ars Technica – Nezávisle sumarizuje čerstvo zverejnené zistenia Microsoftu a upozorňuje, že úspešná exfiltrácia nebola potvrdená.
Overené a aktualizované: 01. 10. 2026 06:25



