مهاجمان سایبری با بهرهبرداری از یک آسیبپذیری اجرای کد از راه دور (RCE) با درجه اهمیت بالا در مجموعه نرمافزاری Zimbra Collaboration Suite (ZCS)، موفق به نفوذ به بیش از ۲۷۰ سرور فعال شدهاند. این ابزار ایمیل و همکاری تیمی توسط صدها میلیون کاربر و سازمان، از جمله هزاران کسبوکار و صدها نهاد دولتی در سراسر جهان استفاده میشود.
این آسیبپذیری که با شناسه CVE-2026-73570 ردیابی میشود، به مهاجمان احراز هویتنشده اجازه میدهد تا با سوءاستفاده از نقص تزریق دستور (Command Injection) در بخش نظارت SNMP (در صورت فعال بودن)، کدهای مخرب خود را به صورت از راه دور اجرا کنند. شرکت Synacor این نقص امنیتی را در تاریخ ۲۰ جولای با انتشار نسخه 10.1.20 نرمافزار ZCS برطرف کرده است.
هشدارهای امنیتی و شناسایی حملات فعال
تیم واکنش اضطراری رایانهای لهستان (CERT Polska) اولین نهادی بود که هدف قرار گرفتن این آسیبپذیری را در دنیای واقعی گزارش کرد. این تیم به مدیران امنیتی هشدار داد تا گزارشهای سیستم (logs) خود را برای فعالیتهای مشکوک، از جمله راهاندازی مجدد غیرمنتظره سرویس Zimbra و ایجاد فایلهای مشکوک توسط کاربر zimbra در مسیرهای /opt/zimbra/jetty/webapps/، /opt/zimbra/jetty_base/webapps/ و /tmp/ طی ۳۰ روز گذشته بررسی کنند.
آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) نیز پس از هشدار CERT Polska، این آسیبپذیری را به کاتالوگ آسیبپذیریهای شناختهشده و مورد سوءاستفاده (KEV) اضافه کرد و به آژانسهای فدرال دستور داد تا سیستمهای خود را تا ۲۴ اوت وصله کنند.
بر اساس گزارش موسسه امنیتی Shadowserver، تا تاریخ ۲۲ اوت ۲۰۲۶، دستکم ۲۷۴ سرور Zimbra آلوده شناسایی شدهاند. این موسسه همچنین اعلام کرد که حداقل ۸۲۰۰ سرور وصلهنشده دیگر در اینترنت وجود دارد، هرچند بهرهبرداری از آنها مستلزم فعال بودن تنظیمات غیرپیشفرض SNMP است.
سابقه هدف قرار گرفتن Zimbra توسط گروههای دولتی
سرورهای Zimbra همواره یکی از اهداف محبوب مجرمان سایبری و گروههای هکری تحت حمایت دولتها بودهاند. پیش از این در ماه مارس، هکرهای گروه APT28 وابسته به سرویس اطلاعات نظامی روسیه با سوءاستفاده از یک آسیبپذیری XSS در Zimbra به سرورهای دولتی اوکراین نفوذ کرده بودند. همچنین آژانسهای امنیتی آمریکا و بریتانیا پیشتر درباره حملات گروه APT29 (Midnight Blizzard) به این سرورها با هدف سرقت اطلاعات حساس هشدار داده بودند.