⌕ P
AI / Tech

Egy külön bekapcsolt Zimbra-funkció nyithatott utat a levelezőszerverekhez

2026. 10. 04. 4 perc olvasás
Írta: NapiInfo szerkesztőség Szerkesztői ellenőrzés: zoli
Bejelentkezés után elmentheted.
A cikk illusztrációja: Egy külön bekapcsolt Zimbra-funkció nyithatott utat a levelezőszerverekhez
A lényeg röviden

A CVE-2026-73570 jelű Zimbra-hiba kihasználásával támadók e-mail-archívumokat és hitelesítési adatokat próbálhattak megszerezni. A kockázat csak bizonyos, SNMP-értesítéseket használó Zimbra-telepítéseket érint, de a frissítés nem várhat a „majd hétfőn” mappában.

A Shadowserver Foundation vizsgálatai szerint 274 különálló Zimbra Collaboration Suite-példányt törtek fel egy olyan súlyos sérülékenység kihasználásával, amelynél a támadónak még bejelentkezési adatokra sem volt szüksége. A Microsoft figyelmeztetése alapján a behatolók e-mail-mentésekhez, postafiókadatokhoz és hitelesítési információkhoz próbáltak hozzáférni.

A hiba a CVE-2026-73570 azonosítót kapta. Ez elsősorban azoknak lehet fontos, akik szervezeti Zimbra-levelezést üzemeltetnek: nem egy újabb bosszantó alkalmazáshibáról van szó, hanem olyan réstől, amelyen keresztül távolról rendszerparancsok futtathatók. Egy levelezőszervernél ez nagyjából olyan, mintha a postaládához tartozó kulcs mellé a gépház ajtajának kulcsa is odakerülne.

Egy speciális beállítás mellett működik a támadás

A sérülékenység nem minden Zimbra-rendszert érint azonos módon. A Microsoft leírása szerint a támadáshoz az opcionális zimbra-snmp csomagnak is telepítve kell lennie, és az SNMP-értesítéseknek is engedélyezetteknek kell lenniük.

Az SNMP egy felügyeleti megoldás: a rendszerek ezzel képesek állapotjelzéseket, értesítéseket küldeni. Hasznos eszköz, amíg a háttérben végzi a dolgát, ám ebben az esetben a Zimbra értesítési útvonala vált a támadás célpontjává. A támadó egy speciálisan kialakított SMTP-kéréssel – az SMTP az e-mail-küldés egyik alapvető technikai protokollja – juttathatott be nem megfelelően kezelt adatot a folyamatba.

Ha ez az adat nem tisztul meg megfelelően, a beágyazott parancsok a Zimbra szolgáltatási fiókjának jogosultságaival futhatnak le. Magyarul: a támadó nemcsak kopogtat a levélszekrényen, hanem a rendszer nevében is utasításokat adhat ki.

A kereséstől a tartós hozzáférésig

A Microsoft július 28. és augusztus 7. között két különálló vizsgálóeszközt észlelt, amelyek sebezhető internetes végpontokat kerestek. A támadók először többféle technikai ellenőrzéssel – HTTP-, DNS-, ICMP- és külső azonosítási kérésekkel – tesztelték, hogy a parancsfuttatás működik-e. Ezek a próbák még nem feltétlenül jelentettek teljes feltörést, de jelezték, hol lehet továbbmenni.

A sikeres kihasználás után már kártékony összetevők telepítése is következhetett. A Microsoft webshell-eket és fordított kapcsolatot létrehozó eszközöket, jogosultságemelést, tartós távoli hozzáférést és memóriából futtatott kódot is megfigyelt. A webshell egy olyan rejtett webes belépési pont, amelyen át a támadó később is parancsokat küldhet a szervernek – afféle illetéktelen szervizajtó, amelyről a tulajdonos nem kapott kulcsot.

A cég szerint az érintett rendszereken e-mail- és hitelesítési adatokat gyűjtöttek, archívumokat készítettek, majd adatátviteli tevékenységet is észleltek. A Microsoft ugyanakkor nem tudta megerősíteni, hogy az összegyűjtött adatokat a támadók valóban ki is juttatták a rendszerekből. Azt sem közölték, kik állnak az akciók mögött, illetve állami hátterű vagy pénzügyi indítékú csoportokról lehet-e szó.

Nem egyetlen ágazat vagy ország ügye

A Microsoft által vizsgált esetek több régiót és több iparágat érintettek, vagyis nem rajzolódott ki egyetlen célzott szektor. A Shadowserver adatai szerint a javítás utáni héten mintegy 19 000 Zimbra-szerver volt elérhető, ez a szám később körülbelül 12 000-re változott, jelenleg pedig nagyjából 10 000 példányt követnek. Ezek a számok nem azonosak a feltört rendszerek számával, de megmutatják, hogy a támadható technológia továbbra is széles körben jelen van.

A Zimbra karbantartója, a Synacor július 20-án adott ki javítást, a sérülékenységet azonban több mint három héttel később hozta nyilvánosságra. A Zimbra Collaboration Suite üzemeltetőinek a forrás szerint legalább a 10.1.20-as verzióra kell frissíteniük, és érdemes a gyártó rendszerkeményítési útmutatását is követniük. Egy levelezőszervernek ugyanis az a dolga, hogy levelet vigyen – nem az, hogy kéretlen vendégeknek csomagolja össze az archívumot.

Megosztás Facebookon Megosztás X-en Megosztás LinkedInen Megosztás emailben

Ajánló

Tetszett a cikk? Ezt is olvasd el

Hat hónap fizetési haladékot kapott a Bayer Construct
Pénz

Elindult a Bayer Construct Zrt. csődeljárása, amely hat hónapos fizetési moratóriumot ad a cégnek. Akinek már esedékes követelése van vele szemben, annak szeptember 25-től számított 30 napon belül kell bejelentenie azt.

4 órája 4 perc