در تیرماه ۱۴۰۵، گزارشهای امنیتی حاکی از یک نفوذ گسترده و سیستماتیک به زیرساختهای حیاتی ایمیل در سراسر جهان بود که سازمانهای متعددی را در ایران و سایر کشورها تحت تأثیر قرار داد. آسیبپذیری با شناسه فنی CVE-2026-73570 در پلتفرم Zimbra Collaboration Suite، دریچهای به سوی مهاجمان گشود تا بدون نیاز به احراز هویت، کنترل کامل سرورهای ایمیل را در دست بگیرند. این رویداد، زنگ خطری جدی برای مدیران شبکه و متخصصان امنیت اطلاعات در حوزه زیرساختهای ارتباطی کشور است.
کالبدشکافی فنی آسیبپذیری و نحوه اکسپلویت
بر اساس تحلیلهای فنی، این نقص امنیتی مشخصاً در بسته نرمافزاری zimbra-snmp نهفته است. مهاجمان با بهرهگیری از درخواستهای مخرب HTTP، DNS و ICMP موفق به شناسایی سرورهای آسیبپذیر شدهاند. نکته حائز اهمیت اینجاست که فعال بودن اعلانهای SNMP روی سرور، راه را برای اجرای دستورات سیستمی از راه دور (RCE) باز میگذارد. پس از نفوذ اولیه، مهاجمان اقدام به استقرار JSP Web Shells و شلهای معکوس (Reverse Shells) میکنند تا پایداری خود را در شبکه حفظ نمایند. این فعالیتها به هکرها اجازه میدهد بدون محدودیت به فایلهای پشتیبان (Backups)، دادههای احراز هویت (Credentials) و صندوقهای پستی حساس دسترسی کامل داشته باشند.
تبعات امنیتی و زیرساختی برای سازمانهای ایرانی
بسیاری از سازمانهای دولتی و خصوصی در ایران از پلتفرم Zimbra برای سیستمهای مکاتبات داخلی و ایمیلهای سازمانی استفاده میکنند. کاهش تعداد سرورهای فعال این سامانه از ۱۹ هزار به حدود ۱۰ هزار سرور در سطح جهانی، نشاندهنده ابعاد گسترده عملیات پاکسازی و واکنش به حادثه (Incident Response) است. در صورتی که سرورهای داخلی بهموقع بهروزرسانی نشده باشند، خطر نشت اطلاعات محرمانه و افشای اسرار تجاری یا سازمانی بهشدت بالاست. استفاده از حافظه برای اجرای کدهای مخرب (In-memory execution) توسط مهاجمان، شناسایی این حملات را برای آنتیویروسهای سنتی دشوار کرده است.
اقدامات ضروری برای مدیران شبکه و امنیت
- بررسی فوری لاگهای امنیتی سرور برای شناسایی درخواستهای غیرعادی مرتبط با پروتکل SNMP.
- نصب فوری وصله امنیتی منتشر شده توسط توسعهدهنده زیمبرا که از تیرماه ۱۴۰۵ در دسترس قرار گرفته است.
- حذف یا غیرفعالسازی سرویس zimbra-snmp در صورتی که از قابلیتهای مانیتورینگ آن به صورت مستقیم استفاده نمیشود.
- اجرای اسکنهای امنیتی برای شناسایی فایلهای مشکوک JSP در مسیرهای وبسرور.
- ارتقای سطح دسترسی به سرورها از طریق پیادهسازی مکانیزمهای احراز هویت چندعاملی (MFA) و ایزولهسازی سرویسهای ایمیل در شبکههای DMZ محافظت شده.
مشخصات فنی و آماری
- شناسه آسیبپذیری: CVE-2026-73570
- بازه زمانی نفوذ: از اوایل مردادماه ۱۴۰۵
- تعداد سرورهای آسیبدیده گزارش شده: حداقل ۲۷۴ سرور
- پیشنیاز حمله: فعال بودن بسته zimbra-snmp
- ماهیت حمله: اجرای کد از راه دور (RCE) بدون احراز هویت