Zimbra: chyba CVE-2026-73570 umožňuje spustit příkazy přes SMTP, útočníci kradou obsah schránek a přístupové údaje
Útočníci zneužívají zranitelnost CVE-2026-73570 v poštovním serveru Zimbra Collaboration Suite k převzetí internetově dostupných serverů, nasazování webshellů a krádeži obsahu schránek i přístupových údajů. Chyba má skóre CVSS 8,9 a jde o neověřené injektování příkazů operačního systému, tedy o vzdálené spuštění kódu. Útok se spustí speciálně upraveným požadavkem SMTP, nevyžaduje přihlášení ani zásah uživatele. Zranitelné jsou jen servery, které mají zapnuté oznamování přes SNMP a nainstalovaný balíček zimbra-snmp.
Oprava vyšla 20. července 2026 ve verzi Zimbra Collaboration Suite 10.1.20. Skenování zranitelných serverů bylo podle dostupných informací zaznamenáno od 28. července do 7. srpna, a to dvěma různými nástroji, a veřejně byla zranitelnost popsána 13. srpna. Neopravené servery jsou tedy ohrožené už několik týdnů.
Po úspěšném průniku útočníci nasazují webshelly JSP v adresářích Jetty a mailboxd, reverzní shell a zvyšují oprávnění. Trvalý přístup zajišťují službou systemd s názvem zimlog.service, úlohami cron, klíči SSH, lokálními účty nebo službami OpenRC. Využívají i spouštění kódu v paměti, které po sobě zanechává méně stop.
Hlavním cílem je krádež dat. Útočníci shromažďují e-maily a obsah schránek, přihlašovací údaje a tajné klíče servisních účtů Zimbry, exportují databázové tabulky se schránkami, mobilními zařízeními a nastavením automatických odpovědí, a také certifikáty a artefakty LDAP. K mapování nasazení používají nástroj zmprov, čtou konfiguraci příkazem zmlocalconfig -s a v adresáři LDAP hledají klíče a tajné údaje, například zimbraPreAuthKey, zimbraAuthTokenKey a zimbraTwoFactorAuthSecret. Mezi uzly clusteru se pohybují pomocí rsync a data odesílají do úložiště Azure Blob nástrojem AzCopy.

Součástí útoku jsou i vlastní nástroje. Zimdown2 je lehký stahovač shellu napsaný v jazyce Go. Zimclient2 je agent pro vzdálený přístup, který nabízí interaktivní shell, obousměrné přenosy souborů a proxy SOCKS5 a komunikuje přes WebSocket, TLS nebo čisté TCP. K tomu přibyla datová část specifická pro Zimbru: spustitelný soubor v Go, který z konfigurace localconfig.xml získá přihlašovací údaje a sestaví z nich připojení k MySQL a LDAP.
Pro správce je nejdůležitější aktualizovat na verzi 10.1.20 nebo novější. Pokud to nejde okamžitě, doporučuje se odinstalovat balíček zimbra-snmp, vypnout oznamování přes SNMP a omezit přístup přes SNMP a SMTP jen na důvěryhodné hostitele. Protože útočníci čtou tajné klíče, je vhodné otočit autentizační tajemství Zimbry. Zároveň je třeba prohledat servery na artefakty trvalého přístupu, zkontrolovat v souboru /var/log/zimbra.log podezřelé restarty služeb a prověřit dočasné adresáře a adresáře webapps, zda tam nevznikly neobvyklé soubory.
U poštovních serverů je dopad většinou větší, než se zdá: kdo získá schránky a klíče k autentizaci, získá i obsah komunikace, ze které lze zneužít další účty a cizí identity. Právě proto je tak důležité, aby servery přímo dostupné z internetu dostávaly záplaty bez prodlení.
Zdroj
Datum: 30.9.2026
Další články

Chat Control se vrací: členské státy v Radě EU chtějí zavést „search plans“ a trvale legalizovat skenování soukromých zpráv

Rumunský zaměstnavatel s otisky prstů v docházce, nizozemský soud k žalobám podle čl. 80 GDPR a kyperský poslanec bez součinnosti s úřadem: výběr rozhodnutí z GDPRhub

