در اواخر تابستان ۱۴۰۵، گزارشهای امنیتی از سوی مایکروسافت و بنیاد Shadowserver پرده از یک آسیبپذیری بحرانی در پلتفرم مدیریت ایمیل و همکاری «زیمبرا» (Zimbra Collaboration Suite) برداشتند. این حفره امنیتی که با شناسه CVE-2026-73570 ثبت شده است، به مهاجمان اجازه میدهد بدون نیاز به احراز هویت، دستورات سیستمی دلخواه را بر روی سرورهای هدف اجرا کنند؛ موضوعی که منجر به نشت گسترده ایمیلها و اعتبارنامههای حساس در صدها سازمان شده است.
ماهیت و مکانیسم عملکرد آسیبپذیری CVE-2026-73570
آسیبپذیری مورد بحث یک نقص از نوع اجرای کد از راه دور (RCE) است که به مهاجم اجازه میدهد از طریق بردارهای حمله بدون نیاز به احراز هویت (Unauthenticated)، به لایه سیستمعامل سرور میزبان دسترسی یابد. بر اساس گزارشهای فنی، مهاجمان با ارسال درخواستهای خاص HTTP، پایداری و صحت اجرای کد را از طریق سرویسهای DNS، ICMP و بررسیهای out-of-band تست کردهاند. این تکنیک به مهاجم اجازه میدهد تا قبل از تزریق پِیلود (Payload) مخرب، از موفقیتآمیز بودن اجرای دستورات در محیط هدف اطمینان حاصل کند.
شناسایی و دامنه نفوذ در مقیاس جهانی
بر اساس دادههای منتشر شده توسط Shadowserver Foundation، در بررسیهای صورت گرفته در شهریور ۱۴۰۵، بیش از ۲۷۴ نمونه مجزای زیمبرا آلوده به این نفوذ شناسایی شدند. اگرچه Synacor به عنوان نگهدارنده اصلی این پروژه، وصله امنیتی لازم را در اواخر تیرماه ۱۴۰۵ منتشر کرد، اما تأخیر سههفتهای در افشای عمومی جزئیات آسیبپذیری، پنجره زمانی بسیار خطرناکی را برای بهرهبرداری مهاجمان ایجاد کرد. تعداد سرورهای فعال زیمبرا در شبکه جهانی از حدود ۱۹ هزار مورد به ۱۲ هزار مورد کاهش یافته است که نشاندهنده واکنش مدیران شبکه به این رخداد امنیتی و احتمالا از دسترس خارج کردن سرورهای آسیبپذیر جهت ایمنسازی است.
مشخصات فنی آسیبپذیری
- شناسه CVE: CVE-2026-73570
- نوع آسیبپذیری: اجرای کد از راه دور (RCE) – Command Injection
- وضعیت احراز هویت: بدون نیاز به احراز هویت (Unauthenticated)
- محصول آسیبپذیر: Zimbra Collaboration Suite
- اقدام اصلاحی: اعمال پچ رسمی منتشر شده توسط Synacor
استراتژی مهاجمان و مراحل نفوذ
مایکروسافت در تحلیل خود اشاره کرده است که مهاجمان از دو ابزار اسکن متمایز برای شناسایی نقاط پایانی آسیبپذیر استفاده کردهاند. روند نفوذ شامل مراحل زیر بوده است:
- اکتشاف و اعتبارسنجی: مهاجم با ارسال درخواستهای HTTP خاص، پاسخهای DNS و ICMP را مانیتور کرده تا تایید کند دستورات تزریق شده توسط سیستم هدف اجرا شدهاند.
- اجرای پِیلود مخرب: پس از اطمینان از دسترسی، کدهای مخرب جهت سرقت بکآپهای ایمیل (Mailbox Backups) و استخراج اعتبارنامههای (Credentials) کاربران در پایگاه داده زیمبرا اجرا شدهاند.
- ماندگاری: در برخی موارد، با نصب ابزارهای مخرب، مهاجمان تلاش کردهاند دسترسی خود را برای بلندمدت حفظ کنند.
پیشنهادات امنیتی برای مدیران سیستم
مدیران شبکه و مسئولین امنیت اطلاعات که از نسخه محلی (On-premise) زیمبرا استفاده میکنند، باید فوراً اقدامات زیر را انجام دهند:
- بررسی لاگهای دسترسی وبسرور برای شناسایی درخواستهای غیرمعمول با ساختارهای DNS/ICMP.
- اطمینان از بهروزرسانی زیمبرا به آخرین نسخه پایدار که پچ امنیتی مذکور در آن اعمال شده است.
- بررسی وضعیت احراز هویت سرور و تغییر تمامی گذرواژههای سیستمی و مدیریتی در صورتی که سرور در معرض دسترسی عمومی قرار داشته است.