Злоумышленники эксплуатировали уязвимость командной инъекции в Zimbra
CVE-2026-73570 позволяет без аутентификации внедрять команды операционной системы через путь уведомлений SNMP в Zimbra Collaboration Suite. Уязвимость затрагивает доступные из интернета серверы с установленным необязательным пакетом zimbra-snmp и включёнными уведомлениями SNMP. Microsoft зафиксировала эксплуатацию в период между выпуском исправления и публичным раскрытием информации. Исправление вошло в Zimbra 10.1.20.
Эксплуатация уязвимости и закрепление
Для эксплуатации злоумышленники отправляли специально сформированный запрос SMTP, который позволял внедрить метасимволы оболочки в значение состояния службы, обрабатываемое swatchdog. В результате команды выполнялись от имени учётной записи службы zimbra. Сначала атакующие использовали пробы по HTTP, DNS и ICMP, а также пробы внутри канала (in-band), чтобы подтвердить выполнение команд и определить скомпрометированные среды.
Получив доступ, злоумышленники размещали JSP-вебшеллы в корневых каталогах веб-серверов Jetty и mailboxd. В некоторых случаях они временно меняли разрешения каталогов и восстанавливали сжатые или закодированные полезные нагрузки из фрагментов. Для выполнения команд и закрепления также использовались wget, curl, cron, systemd, memfd_create и обратные шеллы. Один из обратных шеллов передавал зашифрованный трафик управления через именованный канал, подключённый к openssl s_client.
Операторы картировали кластеры Zimbra с помощью zmprov, проверяли наличие доверенных SSH-идентификаторов и выполняли горизонтальное перемещение, используя /opt/zimbra/.ssh/zimbra_identity. Для передачи скриптов, фрагментов полезной нагрузки и веб-шеллов на узлы почтовых ящиков и MTA в той же сети применялись неинтерактивные SSH-подключения и утилита rsync.
Сбор данных и повышение привилегий
Для сбора учётных данных злоумышленники выполняли zmlocalconfig -s, читали файл localconfig.xml и отправляли запросы к LDAP. Они также извлекали учётные данные служб, ключи предварительной аутентификации, ключи подписи токенов аутентификации и секреты двухфакторной аутентификации. Эти данные могли дать доступ к внутренним службам, а также позволить создавать действительные токены сессий Zimbra или URL-адреса для входа с предварительной аутентификацией.
Для повышения привилегий использовались доступные для записи файлы журналов Zimbra, zmmailboxdmgr, конфигурация PAM, pam_exec и zmstat-fd. С их помощью злоумышленники создавали для учётной записи zimbra доступ к sudo без пароля. Закрепление также обеспечивала служба systemd zimlog.service. В качестве дополнительных возможных механизмов закрепления рассматривались cron, файлы инициализации оболочки, изменение авторизованных SSH-ключей и локальные учётные записи.
Вредоносные программы и попытка вывода данных
После получения доступа злоумышленники развернули zimclient2, агент удалённого доступа с поддержкой интерактивных оболочек, передачи файлов и проксирования через SOCKS5. Для связи агент использовал WebSocket, TLS и «сырой» TCP. Отдельный имплант, нацеленный на Zimbra, извлекал учётные данные конфигурации, таблицы баз данных, секреты LDAP, сертификаты и данные, связанные с почтовыми ящиками.
Злоумышленники архивировали резервные копии почтовых ящиков и пытались вывести данные в облако с помощью AzCopy. Успешная передача данных не подтверждена.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



