Paprastas el. laiškas leidžia užpuolikams nuotoliniu būdu įterpti operacinės sistemos komandas.
Įsilaužėliai išnaudojo kritinį „Zimbra Collaboration Suite“ pažeidžiamumą, siekdami gauti pažeidžiamų organizacijų el. laiškų atsargines kopijas ir autentifikavimo duomenis, įspėjo „Microsoft“.
Pažeidžiamumas, žymimas CVE-2026-73570, leidžia užpuolikams nuotoliniu būdu vykdyti operacinės sistemos komandas be autentifikavimo. „Zimbra“ prižiūrėtoja bendrovė „Synacor“ pataisą išleido liepos 20 d., tačiau apie pažeidžiamumą viešai neskelbė daugiau nei tris savaites. Į saugumą orientuotas fondas „Shadowserver Foundation“ praėjusią savaitę paskelbė, kad atlikus skenavimą nustatyta 274 atskirų pažeistų „Zimbra Collaboration Suite“ egzempliorių. Šią programinę įrangą naudojančių serverių skaičius svyravo: savaitę po pataisos išleidimo jų buvo apie 19 000, o per kitas savaites – apie 12 000. Šiuo metu „Shadowserver“ stebi apie 10 000 egzempliorių.
Paaiškinimas: „Zimbra Collaboration Suite“ – tai el. pašto ir bendradarbiavimo programinės įrangos paketas, kurį organizacijos paprastai įsidiegia savo serveriuose. Komandų įterpimas (angl. command injection) reiškia, kad užpuolikas priverčia sistemą vykdyti jo parinktas komandas.
Žiūrėk, mama, be autorizacijos
Nuo liepos 28 d. iki rugpjūčio 7 d., trečiadienį pranešė „Microsoft“, bendrovė aptiko du skirtingus skenavimo įrankius, ieškančius pažeidžiamų galinių taškų internete. Užpuolikai pirmiausia patikrino, ar jų išnaudojimo metodas veikia: siuntė HTTP užklausas bei DNS, ICMP ir kitus išorinius (angl. out-of-band) tapatumo patikrinimus viešosiose paslaugose talpinamiems domenams. Šie zondavimai leido užpuolikams įsitikinti, kad pažeidžiamuose serveriuose komandos sėkmingai įvykdomos, jų realiai nepaveikiant. Galiausiai užpuolikai pradėjo naudoti komandų įterpimo galimybę kenkėjiškoms programoms diegti. „Microsoft“ rašė:
Po sėkmingo išnaudojimo stebėta veikla apėmė JSP žiniatinklio apvalkalų (angl. web shells) ir atvirkštinių apvalkalų (angl. reverse shells) diegimą, teisių eskalavimą, nuolatinės nuotolinės prieigos įrankius ir vykdymą atmintyje. Grėsmių vykdytojai taip pat pasiekė el. paštą ir rinko autentifikavimo bei pašto dėžučių duomenis, buvo pastebėtas archyvų kūrimas ir vėlesnis jų perdavimas. Veikla apėmė tiek automatizuotą kenkėjiškų krovinių pristatymą, tiek tiesioginį užpuolikų darbą klaviatūra (angl. hands-on-keyboard) pažeistuose pašto serveriuose. „Microsoft“ pastebėjo nukentėjusių organizacijų daugiau nei viename regione ir sektoriuje. Remiantis ištirtomis aplinkomis, išnaudojimas nebuvo apribotas vienu sektoriumi ar geografine vietove.
CVE-2026-73570 leidžia nuotoliniams užpuolikams, neturintiems prisijungimo duomenų, vykdyti operacinės sistemos komandas per specialiai sukurtą el. laišką, nukreiptą į ZCS SNMP pranešimų kelią, tačiau tik tada, kai įdiegtas pasirenkamas paketas zimbra-snmp ir įjungti SNMP pranešimai.
„Užpuolikas gali nusiųsti specialiai sukurtą SMTP užklausą, kuri į SNMP pranešimų apdorojimą įneša nepatikimus įvesties duomenis“, – paaiškino „Microsoft“. – „Jei įvestis nėra pakankamai išvalyta, įterptos komandų eilutės komandos gali būti vykdomos su zimbra paslaugos paskyros teisėmis.“
„Microsoft“ teigė, kad jos stebėti užpuolikai toliau įdiegė žiniatinklio apvalkalus ir naudojo juos komandoms vykdyti: kūrė el. laiškų atsargines kopijas ir rinko prisijungimo duomenis. Bendrovė teigė neturinti galimybės patvirtinti, ar užpuolikams tuos duomenis pavyko sėkmingai išsiųsti. „Microsoft“ nepateikė informacijos apie tai, kas buvo užpuolikai, ar tai valstybių remiami vykdytojai, ar finansinės naudos siekiantys nusikaltėliai.
Visi, atsakingi už ZCS programinės įrangos priežiūrą, turėtų užtikrinti, kad naudojama 10.1.20 ar naujesnė versija. Bendrovė pateikia ir kitų rekomendacijų, kaip apsaugoti sistemas.
