Egy külön bekapcsolt Zimbra-funkció nyithatott utat a levelezőszerverekhez
A CVE-2026-73570 jelű Zimbra-hiba kihasználásával támadók e-mail-archívumokat és hitelesítési adatokat próbálhattak megszerezni. A kockázat csak bizonyos, SNMP-értesítéseket használó Zimbra-telepítéseket érint, de a frissítés nem várhat a „majd hétfőn” mappában.
A Shadowserver Foundation vizsgálatai szerint 274 különálló Zimbra Collaboration Suite-példányt törtek fel egy olyan súlyos sérülékenység kihasználásával, amelynél a támadónak még bejelentkezési adatokra sem volt szüksége. A Microsoft figyelmeztetése alapján a behatolók e-mail-mentésekhez, postafiókadatokhoz és hitelesítési információkhoz próbáltak hozzáférni.
A hiba a CVE-2026-73570 azonosítót kapta. Ez elsősorban azoknak lehet fontos, akik szervezeti Zimbra-levelezést üzemeltetnek: nem egy újabb bosszantó alkalmazáshibáról van szó, hanem olyan réstől, amelyen keresztül távolról rendszerparancsok futtathatók. Egy levelezőszervernél ez nagyjából olyan, mintha a postaládához tartozó kulcs mellé a gépház ajtajának kulcsa is odakerülne.
Egy speciális beállítás mellett működik a támadás
A sérülékenység nem minden Zimbra-rendszert érint azonos módon. A Microsoft leírása szerint a támadáshoz az opcionális zimbra-snmp csomagnak is telepítve kell lennie, és az SNMP-értesítéseknek is engedélyezetteknek kell lenniük.
Az SNMP egy felügyeleti megoldás: a rendszerek ezzel képesek állapotjelzéseket, értesítéseket küldeni. Hasznos eszköz, amíg a háttérben végzi a dolgát, ám ebben az esetben a Zimbra értesítési útvonala vált a támadás célpontjává. A támadó egy speciálisan kialakított SMTP-kéréssel – az SMTP az e-mail-küldés egyik alapvető technikai protokollja – juttathatott be nem megfelelően kezelt adatot a folyamatba.
Ha ez az adat nem tisztul meg megfelelően, a beágyazott parancsok a Zimbra szolgáltatási fiókjának jogosultságaival futhatnak le. Magyarul: a támadó nemcsak kopogtat a levélszekrényen, hanem a rendszer nevében is utasításokat adhat ki.
A kereséstől a tartós hozzáférésig
A Microsoft július 28. és augusztus 7. között két különálló vizsgálóeszközt észlelt, amelyek sebezhető internetes végpontokat kerestek. A támadók először többféle technikai ellenőrzéssel – HTTP-, DNS-, ICMP- és külső azonosítási kérésekkel – tesztelték, hogy a parancsfuttatás működik-e. Ezek a próbák még nem feltétlenül jelentettek teljes feltörést, de jelezték, hol lehet továbbmenni.
A sikeres kihasználás után már kártékony összetevők telepítése is következhetett. A Microsoft webshell-eket és fordított kapcsolatot létrehozó eszközöket, jogosultságemelést, tartós távoli hozzáférést és memóriából futtatott kódot is megfigyelt. A webshell egy olyan rejtett webes belépési pont, amelyen át a támadó később is parancsokat küldhet a szervernek – afféle illetéktelen szervizajtó, amelyről a tulajdonos nem kapott kulcsot.
A cég szerint az érintett rendszereken e-mail- és hitelesítési adatokat gyűjtöttek, archívumokat készítettek, majd adatátviteli tevékenységet is észleltek. A Microsoft ugyanakkor nem tudta megerősíteni, hogy az összegyűjtött adatokat a támadók valóban ki is juttatták a rendszerekből. Azt sem közölték, kik állnak az akciók mögött, illetve állami hátterű vagy pénzügyi indítékú csoportokról lehet-e szó.
Nem egyetlen ágazat vagy ország ügye
A Microsoft által vizsgált esetek több régiót és több iparágat érintettek, vagyis nem rajzolódott ki egyetlen célzott szektor. A Shadowserver adatai szerint a javítás utáni héten mintegy 19 000 Zimbra-szerver volt elérhető, ez a szám később körülbelül 12 000-re változott, jelenleg pedig nagyjából 10 000 példányt követnek. Ezek a számok nem azonosak a feltört rendszerek számával, de megmutatják, hogy a támadható technológia továbbra is széles körben jelen van.
A Zimbra karbantartója, a Synacor július 20-án adott ki javítást, a sérülékenységet azonban több mint három héttel később hozta nyilvánosságra. A Zimbra Collaboration Suite üzemeltetőinek a forrás szerint legalább a 10.1.20-as verzióra kell frissíteniük, és érdemes a gyártó rendszerkeményítési útmutatását is követniük. Egy levelezőszervernek ugyanis az a dolga, hogy levelet vigyen – nem az, hogy kéretlen vendégeknek csomagolja össze az archívumot.
Ajánló
Tetszett a cikk? Ezt is olvasd el
Elindult a Bayer Construct Zrt. csődeljárása, amely hat hónapos fizetési moratóriumot ad a cégnek. Akinek már esedékes követelése van vele szemben, annak szeptember 25-től számított 30 napon belül kell bejelentenie azt.
Egy Google-hirdetéseken keresztül terjedő technikai támogatási csalás Windows- és Mac-gépeken is azt a látszatot keltheti, mintha lefagyott volna a számítógép. A képernyőn megjelenő telefonszámot ne hívja fel: a böngészőből többnyire néhány billentyűvel ki lehet lépni.
2026 második negyedévében az EU-ban éves alapon 4,7%-kal emelkedtek a lakásárak, a bérleti díjak pedig 3,0%-kal. Az adatok nem döntik el, hogy venni vagy bérelni érdemesebb, de jól mutatják, miért más ma a kétféle lakhatási helyzet kockázata.