Kas yra CVE-2026-73570?
CVE-2026-73570 – Zimbra Collaboration nuotolinio kodo vykdymo pažeidžiamumas, susijęs su SNMP monitoringo komponentu. Pagal viešą Zimbra ir NVD informaciją, pažeidžiamose versijose iki 10.1.20, kai įdiegtas zimbra-snmp ir aktyvūs SNMP pranešimai, neautentifikuotas užpuolikas gali specialiai suformuota SMTP užklausa pasiekti operacinės sistemos komandų vykdymą zimbra vartotojo teisėmis.
Pažeidžiamumas klasifikuojamas kaip OS Command Injection (CWE-78). Jis taip pat įtrauktas į CISA Known Exploited Vulnerabilities katalogą, t. y. yra patvirtintų aktyvaus išnaudojimo atvejų.
Ką aptikome realiame incidente?
Incidento metu radome ne vieną požymį, o visą kompromitavimo grandinę. Serveryje zimbra teisėmis veikė procesai, kurie proceso sąraše maskavosi kaip /bin/idle. Patikrinus Linux /proc paaiškėjo, kad realus vykdomasis failas buvo /usr/bin/perl.
Vienas iš šių procesų aktyviai inicijavo ryšį su išorine Command & Control infrastruktūra. Tai patvirtino, kad procesas nėra standartinė Zimbra dalis, o aktyvus nuotolinio valdymo botas.
Kaip ataka pateko į serverį?
Zimbra žurnalų analizė parodė specialiai suformuotas SMTP užklausas, kuriose buvo manipuliuojama tekstu Service status change. Pažeidžiamas swatch / SNMP pranešimų apdorojimo mechanizmas nepakankamai filtravo į žurnalą patekusį tekstą, todėl dalis jo galėjo būti interpretuota kaip shell komanda.
Service status change: localhost $(REDACTED) changed from stopped to running
Viešame straipsnyje sąmoningai nerodome pilno veikiančio payload. Tyrimo metu matėme bandymus atsisiųsti ir vykdyti Perl bei Bash kodą, dekoduoti Base64 komandas, inicijuoti reverse shell ir rašyti failus į Zimbra web katalogus.
Laiko koreliacija patvirtino sėkmingą išnaudojimą
Vienas svarbiausių įrodymų buvo įvykių koreliacija sekundžių tikslumu. SMTP žurnale užfiksuotas RCE bandymas, kuriuo nuotolinis Perl kodas buvo perduodamas vykdymui. Maždaug po vienos sekundės sistemoje atsirado naujas /bin/idle procesas, kurio tikras vykdomasis failas buvo /usr/bin/perl.
Tokio tipo laiko sutapimas, kartu su procesu ir jo tinklo ryšiais, leidžia incidentą vertinti ne kaip teorinį skenavimą, o kaip realų ir sėkmingą sistemos kompromitavimą.
Kenkėjiški komponentai
Incidento metu aptikome kelias skirtingas kenkėjiškos veiklos rūšis. Viena grandinė buvo orientuota į kriptovaliutų kasimą: scenarijai stabdė konkuruojančius miner procesus, keitė HugePages parametrus ir atsisiųsdavo papildomus vykdomuosius failus.
Kita grandinė buvo pavojingesnė – Perl pagrindu veikiantis backdoor turėjo nuotolinio komandų vykdymo, reverse shell, failų perdavimo, tinklo skenavimo ir kitų nuotolinio valdymo funkcijų. Tai reiškia, kad pažeistas serveris galėjo būti naudojamas ne tik kriptovaliutų kasimui, bet ir tolimesnėms atakoms.
Aptikti JSP backdoor failai
Papildomai Zimbra web kataloguose aptikome du identiško SHA-256 turinio JSP failus. Jie atrodė kaip Zimbra sistemos komponentai, tačiau kodo analizė parodė nuotolinio valdymo logiką.
Backdoor priėmė Base64 koduotus valdymo parametrus per HTTP slapukus ir užklausos parametrus. Kode buvo numatytos komandos, failų operacijos, IP/prievado parametrai ir tinklo socket ryšiai. Taip pat buvo naudojamas fiksuotas sesijos raktas, leidžiantis aktyvuoti kenkėjiškas funkcijas.
Šis radinys parodė, kodėl neužtenka ieškoti tik failų pavadinimų ar remtis mtime. Kenkėjiškas failas gali atrodyti senas arba būti pavadintas panašiai kaip teisėtas sistemos komponentas.
Kodėl paprastas „process kill“ nepadeda?
Vien sustabdyti minerį ar backdoor procesą nepakanka. Sėkmingas RCE leidžia užpuolikui palikti kelis nepriklausomus prieigos būdus. Tyrimo metu tikrinome:
- aktyvius procesus ir realius
/proc/<PID>/exekelius; - tinklo ryšius ir C2 adresus;
/tmp,/var/tmpir/dev/shmkatalogus;- cron, systemd ir kitą persistence;
- Zimbra web katalogus ir JSP failus;
- pakeistus
swatchrc/ SNMP nustatymus; - Zimbra vidinius LDAP ir MySQL prisijungimo duomenis.
Kaip uždarėme CVE-2026-73570 išnaudojimo kelią?
Incidento metu taikėme kelių sluoksnių mitigaciją. Išjungėme nereikalingus SNMP pranešimus, sustabdėme pažeidžiamą swatchrc vykdymo kelią, sugriežtinome Service status change taisyklę ir pašalinome shell interpretaciją iš SNMP komandos vykdymo.
Šie veiksmai uždaro konkretų matytą SMTP → log → swatch → SNMP → shell grandinės kelią, tačiau jie nepakeičia oficialaus atnaujinimo ir neįrodo, kad jau kompromituotas serveris tapo visiškai patikimas.
Credential rotation
Kadangi RCE buvo vykdomas zimbra vartotojo teisėmis, potencialiai kompromituotais laikėme visus jam pasiekiamus slaptus duomenis. Tai apima Zimbra administratorių paskyras, LDAP ir MySQL slaptažodžius, localconfig.xml saugomus secretus, SSH raktus bei kitus autentifikacijos duomenis.
Po rotacijos papildomai tikrinome, ar LDAP, MySQL, mailbox, MTA ir kiti Zimbra servisai vis dar sėkmingai autentifikuojasi tarpusavyje.
Ar užtenka serverį išvalyti?
Ne visada. Net pašalinus žinomus IOC, backdoor procesus ir webshell failus bei uždarius konkretų pažeidžiamumą, po sėkmingo RCE negalima garantuoti visiško sistemos patikimumo. Tai ypač aktualu senoms ir nebepalaikomoms Zimbra 8.8 / 9 FOSS instaliacijoms.
Saugiausias ilgalaikis kelias yra išsaugoti incidento įrodymus, nustatyti kompromitavimo mastą, pakeisti galimai nutekėjusius autentifikacijos duomenis ir perkelti pašto paslaugą į švarią, palaikomą platformą.
Požymiai, kuriuos verta tikrinti Zimbra serveryje
- neįprasti
perl,bashar užmaskuoti procesai; - procesai su netikėtais
/proc/PID/exeircwdkeliais; - išoriniai ryšiai iš
zimbravartotojo procesų; - nauji arba modifikuoti JSP/JSPX failai web kataloguose;
Service status changeįrašai su shell metasimboliais;- netikėti failai
/tmp,/var/tmpir/dev/shm; - neplanuoti cron/systemd pakeitimai;
- įtartinas
localconfig.xml, LDAP ar MySQL credential naudojimas.
Vieši šaltiniai
Techninė informacija apie CVE-2026-73570 pateikiama NVD ir Zimbra Security Advisories. NVD aprašo pažeidžiamumą kaip neautentifikuotą RCE Zimbra versijose iki 10.1.20, kai įdiegtas zimbra-snmp ir įjungti SNMP pranešimai. Zimbra 10.1.20 saugumo pataisose nurodo komandų injekcijos SNMP monitoringo komponente ištaisymą. CVE taip pat įtrauktas į CISA Known Exploited Vulnerabilities katalogą.
Naudojate Zimbra 8.8 arba Zimbra 9 FOSS?
INsec gali atlikti Zimbra serverio kompromitavimo patikrą: CVE-2026-73570 požymių, webshell/JSP backdoor, C2 ryšių, procesų, cron/systemd persistence, paskyrų ir autentifikacijos duomenų rizikos auditą. Esant poreikiui suplanuojame migraciją į palaikomą platformą, įskaitant Microsoft 365.
Užsakyti Zimbra saugumo patikrą