Cyber Security News
Malware & ThreatsNetwork security

Κρίσιμη ευπάθεια Zimbra αξιοποιήθηκε από hackers πριν δημοσιοποιηθεί

Κρίσιμη ευπάθεια Zimbra αξιοποιήθηκε από hackers πριν δημοσιοποιηθεί

Η ευπάθεια Zimbra με κωδικό CVE-2026-73570 αξιοποιήθηκε από επιτιθέμενους λίγο μετά την κυκλοφορία των patches και πριν από τη δημόσια αποκάλυψή της. Σύμφωνα με τη Microsoft, η εκμετάλλευση ξεκίνησε στο διάστημα ανάμεσα στη διόρθωση και στην ανακοίνωση του προβλήματος, όταν οι διαχειριστές δεν είχαν ακόμη πλήρη εικόνα του κινδύνου.

Ευπάθεια Zimbra: τι είναι το κενό ασφαλείας στο Zimbra Collaboration Suite

Το πρόβλημα είναι μια ευπάθεια τύπου OS command injection, με βαθμολογία CVSS 8,9, στο Zimbra Collaboration Suite (ZCS). Αφορά εκδόσεις πριν από την 10.1.20 και οφείλεται σε ανεπαρκή «καθαρισμό» (sanitization) μη έμπιστων δεδομένων κατά την επεξεργασία ειδοποιήσεων SNMP.

Η ευπάθεια μπορεί να αξιοποιηθεί μόνο υπό προϋποθέσεις: πρέπει να είναι εγκατεστημένο το πακέτο zimbra-snmp και να έχουν ενεργοποιηθεί οι ειδοποιήσεις SNMP. Τότε ένας επιτιθέμενος μπορεί να την πυροδοτήσει με ειδικά διαμορφωμένα αιτήματα SMTP, χωρίς καμία ταυτοποίηση. Το αποτέλεσμα είναι remote code execution με τα δικαιώματα του χρήστη Zimbra.

Το χρονικό: από το patch στην εκμετάλλευση

Το patch κυκλοφόρησε στις 20 Ιουλίου με την έκδοση ZCS 10.1.20, ενώ η δημόσια αποκάλυψη έγινε στις 13 Αυγούστου. Η πολωνική CERT Polska επισήμανε ότι η ευπάθεια αξιοποιείται ενεργά και δημοσίευσε indicators of compromise (IoCs) στις 17 Αυγούστου.

Η Microsoft όμως εντόπισε δραστηριότητα νωρίτερα. Μεταξύ 28 Ιουλίου και 7 Αυγούστου παρατήρησε δύο διαφορετικά εργαλεία σάρωσης να ελέγχουν το ευάλωτο σημείο, με ελαφριές «out-of-band» δοκιμές. Στόχος τους ήταν να επιβεβαιώσουν ότι εκτελείται εντολή, χωρίς να παραδώσουν payload.

Πώς συνέχισαν οι επιτιθέμενοι μετά την ευπάθεια Zimbra

Στη φάση της εκμετάλλευσης οι επιτιθέμενοι εγκατέστησαν JSP webshells σε προσβάσιμους καταλόγους της εφαρμογής, εκτέλεσαν περιεχόμενο μέσω wget ή curl, ξεκίνησαν διεργασίες στο παρασκήνιο και δημιούργησαν διαδραστικά reverse shells. Τα webshells τοποθετήθηκαν σε διαδρομές Jetty και mailboxd, με επιπλέον αντίγραφα σε γειτονικούς κόμβους, ώστε να υπάρχουν εναλλακτικές διαδρομές πρόσβασης.

Κλιμάκωση δικαιωμάτων και κλοπή διαπιστευτηρίων

Σύμφωνα με τη Microsoft, οι δράστες χαρτογράφησαν τα clusters, ανέλυσαν το περιβάλλον και έλεγξαν την ταυτότητα SSH του Zimbra. Στη συνέχεια απέκτησαν δικαιώματα root μέσω νόμιμων εργαλείων του Zimbra και δημιούργησαν δευτερεύον μηχανισμό persistence, μια υπηρεσία systemd με το όνομα zimlog.service.

Στόχευσαν επίσης τα κεντρικά μυστικά υπηρεσιών και ταυτοποίησης του Zimbra. Με το υλικό σύνδεσης έκαναν πιστοποιημένα ερωτήματα LDAP και ανέκτησαν πολύτιμα μυστικά. Με την υπάρχουσα ταυτότητα SSH μετακινήθηκαν σε άλλους κόμβους του cluster και εγκατέστησαν πλήρη πράκτορα απομακρυσμένης πρόσβασης, με διαδραστικό shell, αμφίδρομη μεταφορά αρχείων και SOCKS5 proxy.

Γιατί έχει σημασία

Το περιστατικό δείχνει ότι το «παράθυρο» ανάμεσα στην έκδοση ενός patch και στη δημόσια αποκάλυψη δεν είναι ασφαλές. Οι επιτιθέμενοι φαίνεται ότι εντοπίζουν τις διορθώσεις και ψάχνουν γρήγορα τα ευάλωτα συστήματα, ακόμη κι αν δεν έχει δημοσιευτεί κανένα τεχνικό σημείωμα. Όποιος περιμένει την ανακοίνωση για να ενημερωθεί, κινδυνεύει να έχει ήδη παραβιαστεί.

Ένας mail server όπως το Zimbra είναι ιδιαίτερα ελκυστικός στόχος: κρατά διαπιστευτήρια, επικοινωνίες και πρόσβαση στο εσωτερικό δίκτυο. Η παραβίαση ενός κόμβου μπορεί να επεκταθεί σε όλο το cluster, και η εγκατάσταση πολλών webshells σημαίνει ότι η απλή ενημέρωση δεν αρκεί αν το σύστημα έχει ήδη παραβιαστεί.

Τι πρέπει να κάνετε

  • Αναβαθμίστε άμεσα το Zimbra Collaboration Suite στην έκδοση 10.1.20 ή νεότερη.
  • Απεγκαταστήστε το προαιρετικό πακέτο zimbra-snmp αν δεν το χρειάζεστε και απενεργοποιήστε την ευάλωτη ρύθμιση.
  • Περιορίστε την πρόσβαση σε SNMP και SMTP μόνο σε αξιόπιστες πηγές και συστήματα.
  • Ελέγξτε το περιβάλλον για ενδείξεις παραβίασης: άγνωστα JSP αρχεία σε καταλόγους Jetty και mailboxd, την υπηρεσία zimlog.service και ύποπτες εξερχόμενες συνδέσεις, αξιοποιώντας τα IoCs της CERT Polska.
  • Αν εντοπίσετε παραβίαση, αλλάξτε τα διαπιστευτήρια και τα μυστικά υπηρεσιών του Zimbra και ελέγξτε όλους τους κόμβους του cluster.
  • Εφαρμόζετε τα patches άμεσα μόλις κυκλοφορούν, χωρίς να περιμένετε τη δημόσια αποκάλυψη.

Πηγή: SecurityWeek

Σχετικές αναρτήσεις

Μαζικές επιθέσεις μέσω ευπάθειας zero-day NetScaler (CVE-2026-88771)

Cybersecurity

Kimwolf Botnet: Πάνω από 2 Εκατ. Android Συσκευές Μολυσμένες – Σοβαρή Απειλή Κυβερνοασφάλειας

Cybersecurity

Είναι το iPhone, ipad ή το Mac σας σε κίνδυνο από το νέο κενό ασφαλείας της Apple;

Cybersecurity

Αυτός ο ιστότοπος χρησιμοποιεί cookies για να βελτιώσει την εμπειρία σας. Θα υποθέσουμε ότι είστε εντάξει με αυτό, αλλά μπορείτε να εξαιρεθείτε εάν το επιθυμείτε. Αποδέχομαι Διαβάστε περισσότερα

Πολιτική Απορρήτου & Cookies