Attackers have been exploiting critical Zimbra flaw to steal emails

مهاجمان از آسیب‌پذیری بحرانی Zimbra برای سرقت ایمیل‌ها سوءاستفاده می‌کنند

یک ایمیل ساده به مهاجمان توانایی تزریق از راه دور دستورات سیستم‌عامل را می‌دهد.

مایکروسافت هشدار داد که هکرها در حال سوءاستفاده از یک آسیب‌پذیری بحرانی در مجموعه نرم‌افزاری Zimbra Collaboration Suite هستند تا نسخه‌های پشتیبان ایمیل و اطلاعات احراز هویت سازمان‌های آسیب‌پذیر را به دست آورند.

این آسیب‌پذیری که با شناسه CVE-2026-73570 ردیابی می‌شود، به مهاجمان اجازه می‌دهد بدون نیاز به احراز هویت، دستورات سیستم‌عامل را از راه دور اجرا کنند. شرکت سیناکور (Synacor)، توسعه‌دهنده زیمبرا، در تاریخ ۲۰ ژوئیه پچی را منتشر کرد، اما تا بیش از سه هفته پس از آن، جزئیات این آسیب‌پذیری را فاش نکرد. بنیاد شادوسرور (Shadowserver Foundation) که بر مسائل امنیتی تمرکز دارد، هفته گذشته اعلام کرد که بررسی‌های آن‌ها نشان می‌دهد ۲۷۴ نمونه مجزا از Zimbra Collaboration Suite هک شده‌اند. تعداد سرورهای اجرای این نرم‌افزار از ۱۹,۰۰۰ سرور در هفته پس از انتشار پچ، به حدود ۱۲,۰۰۰ سرور در هفته‌های بعد از آن کاهش یافته است. در حال حاضر، شادوسرور در حال ردیابی حدود ۱۰,۰۰۰ نمونه است.

نگاه کن، مامان، بدون نیاز به مجوز!

مایکروسافت روز چهارشنبه اعلام کرد که این شرکت از ۲۸ ژوئیه تا ۷ اوت، دو ابزار اسکن متمایز را شناسایی کرده است که اینترنت را برای یافتن پایگاه‌های آسیب‌پذیر بررسی می‌کردند. مهاجمان ابتدا با ارسال درخواست‌های HTTP و بررسی‌های DNS، ICMP و هویتِ خارج از باند (out-of-band) به دامنه‌های میزبانی‌شده در خدمات عمومی، کارکرد اکسپلویت خود را تأیید کردند. این بررسی‌ها به مهاجمان اجازه داد بدون آلوده‌کردن واقعی سرورهای آسیب‌پذیر، تأیید کنند که اکسپلویت آن‌ها با موفقیت دستورات را اجرا می‌کند. در نهایت، مهاجمان استفاده از قابلیت تزریق دستور خود را برای نصب بارهای مخرب آغاز کردند. مایکروسافت نوشت:

پس از سوءاستفاده موفقیت‌آمیز، فعالیت‌های مشاهده‌شده شامل استقرار وب‌شل‌های JSP و ریورس‌شل‌ها، ارتقای سطح دسترسی، ابزارهای دسترسی از راه دور مداوم و اجرای مبتنی بر حافظه بود. عوامل تهدید همچنین به ایمیل‌ها دسترسی پیدا کرده و اطلاعات احراز هویت و صندوق‌های پستی را جمع‌آوری کردند، به‌طوری‌که ایجاد آرشیو و فعالیت‌های انتقال متعاقب آن مشاهده شد. این فعالیت‌ها شامل تحویل خودکار بار مخرب و همچنین عملیات دستی (hands-on-keyboard) بر روی سرورهای ایمیل آسیب‌دیده بود. مایکروسافت سازمان‌های تحت تأثیر را در بیش از یک منطقه و صنعت مشاهده کرد. بر اساس محیط‌های بررسی‌شده، سوءاستفاده به یک بخش یا منطقه جغرافیایی خاص محدود نمی‌شد.

آسیب‌پذیری CVE-2026-73570 به مهاجمان از راه دور بدون هیچ‌گونه اعتبارنامه‌ای اجازه می‌دهد تا از طریق یک ایمیل دست‌کاری‌شده که مسیر اعلان SNMP نرم‌افزار ZCS را هدف قرار می‌دهد، دستورات سیستم‌عامل را اجرا کنند؛ البته این امر تنها زمانی رخ می‌دهد که بسته اختیاری zimbra-snmp نصب شده باشد و اعلان‌های SNMP فعال باشند.

مایکروسافت توضیح داد: «یک مهاجم می‌تواند یک درخواست SMTP دست‌کاری‌شده ارسال کند که ورودی نامطمئنی را وارد پردازش اعلان‌های SNMP می‌کند. اگر ورودی به‌اندازه کافی پاک‌سازی نشود، دستورات پوسته‌ای (shell) جاسازی‌شده می‌توانند با دسترسی‌های حساب کاربری سرویس zimbra اجرا شوند.»

مایکروسافت اعلام کرد مهاجمانی که شناسایی کرده بود، به نصب وب‌شل‌ها ادامه داده و از آن‌ها برای صدور دستورات جهت ایجاد پشتیبان از ایمیل‌ها و جمع‌آوری اطلاعات حساب کاربری استفاده کرده‌اند. این شرکت اعلام کرد راهی برای تأیید این موضوع که آیا مهاجمان موفق به خارج‌سازی (Exfiltration) این داده‌ها شده‌اند یا خیر، ندارد. مایکروسافت هیچ جزئیاتی در مورد اینکه این مهاجمان چه کسانی بوده‌اند یا اینکه آیا عوامل دولتی بوده‌اند یا مجرمان با انگیزه مالی، ارائه نکرده است.

هر کسی که مسئولیت نگهداری نرم‌افزار ZCS را بر عهده دارد باید اطمینان حاصل کند که نسخه 10.1.20 یا بالاتر را اجرا می‌کند. این شرکت راهنمایی‌های دیگری نیز برای مقاوم‌سازی سیستم‌ها ارائه می‌دهد.

نظر مهندس بهمن آبادی: این آسیب‌پذیری بار دیگر نشان می‌دهد که چگونه یک مولفه جانبی و کمتردیده‌شده مثل SNMP می‌تواند کل امنیت یک سیستم سازمانی را به خطر بیندازد. در مقام مدرس همیشه تأکید می‌کنم که پچ کردن به موقع سرورهای ایمیل حیاتی است، اما کاهش سطح حمله با غیرفعال کردن سرویس‌های اضافی، خط دفاعی اول و مطمئن ماست. فراموش نکنیم که مهاجمان پیش از اکسپلویت نهایی، محیط را با دقت اسکن می‌کنند؛ بنابراین پایش لاگ‌های شبکه و ورودی‌های SMTP برای تشخیص الگوهای خارج از باند باید جزء جدایی‌ناپذیر مانیتورینگ تیم‌های فنی باشد.

منبع: https://arstechnica.com/security/2026/09/attackers-have-been-exploiting-critical-zimbra-flaw-to-steal-emails/