Хакеры используют критическую уязвимость в Zimbra для кражи почты
Microsoft предупредила, что злоумышленники активно эксплуатируют критическую уязвимость в Zimbra Collaboration Suite для получения резервных копий почты и учётных данных. Уже скомпрометировано более 270 серверов.

Microsoft предупредила, что хакеры используют критическую уязвимость в программном обеспечении Zimbra Collaboration Suite, пытаясь получить резервные копии электронной почты и учётные данные аутентификации уязвимых организаций.
Уязвимость, зарегистрированная как CVE-2026-73570, позволяет удалённым злоумышленникам без какой-либо аутентификации выполнять команды операционной системы. Разработчик Zimbra, компания Synacor, выпустила патч 20 июля, однако публично раскрыла информацию об уязвимости лишь спустя более трёх недель.
Сотни скомпрометированных серверов
На прошлой неделе организация Shadowserver Foundation, специализирующаяся на вопросах безопасности, сообщила, что её сканирование выявило 274 скомпрометированных экземпляра Zimbra Collaboration Suite. Общее число серверов с этим программным обеспечением колебалось: примерно 19 000 в неделю после выхода патча и около 12 000 в последующие недели. В настоящее время Shadowserver отслеживает порядка 10 000 активных установок.
Ход атак
Как сообщила Microsoft в среду, в период с 28 июля по 7 августа были обнаружены два разных инструмента сканирования, которые проверяли интернет на наличие уязвимых систем. Сначала злоумышленники проверяли работоспособность эксплойта, отправляя HTTP-запросы, а также DNS-, ICMP- и другие проверки на домены, размещённые на публичных сервисах, чтобы убедиться в успешном выполнении команд без полной компрометации целевых серверов.
Позднее злоумышленники начали использовать эту возможность для внедрения вредоносного кода. По данным Microsoft, зафиксированная активность включала установку веб-шеллов JSP и реверс-шеллов, повышение привилегий, развёртывание инструментов для постоянного удалённого доступа и выполнение кода в памяти. Злоумышленники получали доступ к электронной почте и собирали данные аутентификации и почтовых ящиков, создавая архивы и передавая их за пределы скомпрометированных сетей.
Microsoft отметила, что пострадавшие организации находятся в разных регионах и представляют различные отрасли — атаки не ограничивались одним сектором или географическим регионом.
CVE-2026-73570 позволяет неаутентифицированным удалённым злоумышленникам выполнять команды операционной системы с помощью специально сформированного письма, нацеленного на механизм SNMP-уведомлений ZCS. Однако эксплуатация возможна только при установленном опциональном пакете zimbra-snmp и включённых SNMP-уведомлениях.


