ceturtdiena, 2026. gada 1. oktobris
Rīga TV

Pasaules un Latvijas ziņas vienuviet

TehnoloģijasPublicēts: 2026. gada 1. oktobris 06:26

Hakeri izmanto kritisku Zimbra ievainojamību, lai zagtu e-pastus

Microsoft brīdina, ka uzbrucēji aktīvi izmanto kritisku Zimbra Collaboration Suite ievainojamību, lai iegūtu e-pasta rezerves kopijas un autentifikācijas datus. Vairāk nekā 270 serveru jau ir kompromitēti.

Foto: Ars Technica

Microsoft ir brīdinājis, ka hakeri izmanto kritisku ievainojamību Zimbra Collaboration Suite programmatūrā, mēģinot iegūt e-pastu rezerves kopijas un autentifikācijas datus no neaizsargātām organizācijām.

Ievainojamība, kas reģistrēta kā CVE-2026-73570, ļauj attālinātiem uzbrucējiem bez autentifikācijas izpildīt operētājsistēmas komandas. Zimbra izstrādātājs Synacor izlaida ielāpu 20. jūlijā, taču par ievainojamību paziņoja vairāk nekā trīs nedēļas vēlāk.

Simtiem kompromitētu serveru

Drošības organizācija Shadowserver Foundation pagājušajā nedēļā ziņoja, ka tās skenēšana atklājusi 274 kompromitētus Zimbra Collaboration Suite gadījumus. Serveru skaits, kuros darbojas šī programmatūra, ir svārstījies no 19 000 nedēļā pēc ielāpa izlaišanas līdz aptuveni 12 000 nākamajās nedēļās. Pašlaik Shadowserver seko līdzi aptuveni 10 000 instalāciju.

Uzbrukuma gaita

Microsoft trešdien paziņoja, ka laikā no 28. jūlija līdz 7. augustam tika atklāti divi atšķirīgi skenēšanas rīki, kas pārbaudīja internetu, meklējot neaizsargātus serverus. Uzbrucēji vispirms pārbaudīja, vai izmantošanas metode darbojas, nosūtot HTTP pieprasījumus, kā arī DNS, ICMP un citas pārbaudes uz publiski pieejamiem domēniem, lai apstiprinātu, ka komandu izpilde notiek, nekompromitējot serverus pašā procesā.

Vēlāk uzbrucēji sāka izmantot šo iespēju, lai ievietotu ļaunprātīgu kodu. Microsoft norādīja, ka tika novērota JSP tīmekļa čaulu un reverso čaulu izvietošana, privilēģiju eskalācija, pastāvīgu attālās piekļuves rīku instalēšana un atmiņā balstīta koda izpilde. Uzbrucēji piekļuva e-pastiem un ieguva autentifikācijas un pastkastes datus, veidojot arhīvus un pārsūtot tos.

Microsoft uzsvēra, ka skartās organizācijas atrodas vairākos reģionos un pārstāv dažādas nozares — uzbrukumi nebija ierobežoti ar vienu nozari vai ģeogrāfisko reģionu.

CVE-2026-73570 ļauj neautentificētiem attālinātiem uzbrucējiem izpildīt operētājsistēmas komandas, izmantojot speciāli izveidotu e-pastu, kas vērsts pret ZCS SNMP paziņojumu funkciju. Tomēr šī metode darbojas tikai tad, ja ir instalēts opcionālais zimbra-snmp pakotnes komponents un ir aktivizēti SNMP paziņojumi.

Komentāri

0/1500

Komentāri tiek automātiski moderēti. Aizliegts naids, draudi, personas dati un spams.

Ielādē komentārus…

Vēl šajā kategorijā