در تحولی نگرانکننده در دنیای امنیت سایبری، مرکز هوش تهدیدات مایکروسافت گزارش داده است که مهاجمان پیش از انتشار عمومی جزئیات آسیبپذیری بحرانی CVE-2026-73570 در Zimbra Collaboration Suite، موفق به شناسایی و بهرهبرداری از آن شدهاند. این حفره امنیتی که یک نقص تزریق دستور (Command Injection) بدون نیاز به احراز هویت است، به مهاجمان اجازه میدهد تا کنترل سرورهای ایمیل عمومی را بدون تعامل کاربری در دست بگیرند.
ماهیت فنی و مکانیزم آسیبپذیری CVE-2026-73570
این آسیبپذیری در بستهی اختیاری SNMP در سرویس Zimbra نهفته است که در صورت فعال بودن اعلانها (Notifications)، سیستم را در برابر حملات تزریق دستور آسیبپذیر میکند. مهاجمان با ارسال یک ایمیل مهندسیشده به سرورهای هدف که مستقیماً در معرض اینترنت قرار دارند، قادر به اجرای دستورات دلخواه با سطح دسترسی پروسه مرتبط هستند. برخلاف حملات فیشینگ که به خطای انسانی وابستهاند، این نقص مستقیماً پیکربندی سرور را هدف قرار داده و سطح حمله بسیار وسیعی را ایجاد میکند.
گاهشماری حملات و بهرهبرداریهای سایه
شرکت Zimbra این باگ را در نسخه 10.1.20 که در تاریخ ۳۰ تیر ۱۴۰۵ (۲۰ جولای ۲۰۲۶) منتشر شد، وصله کرد. با این حال، افشای عمومی و ثبت رسمی CVE تا ۲۲ مرداد ۱۴۰۵ (۱۳ آگوست ۲۰۲۶) به تعویق افتاد. گزارشهای مایکروسافت نشان میدهد که بازه زمانی بین ۶ مرداد تا ۱۶ مرداد ۱۴۰۵، پنجرهای طلایی برای مهاجمان بود تا با استفاده از ابزارهای اسکن اختصاصی، سرورهای آسیبپذیر را شناسایی و با استفاده از دستورات بازگشتی (Callback) به زیرساختهای تحت کنترل خود، آسیبپذیری را تأیید کنند.
تحلیل رفتار مهاجمان و تکنیکهای نفوذ
پس از شناسایی موفقیتآمیز، مهاجمان فعالیتهای خود را به چندین لایه ارتقا دادند:
- استقرار Web Shell و Reverse Shell: ایجاد دسترسی پایدار از راه دور با هدف دور زدن فایروالهای سنتی.
- پاکسازی ردپا: تغییر موقت دسترسیهای دایرکتوریهای عمومی برای تزریق فایلهای مخرب و سپس بازگرداندن آنها به حالت پیشفرض برای پنهانسازی فعالیت.
- تحرکات جانبی (Lateral Movement): بهرهبرداری از روابط SSH میان سرورهای مختلف Zimbra در شبکه سازمانهای هدف برای نفوذ به سیستمهای مجاور.
- استخراج داده: استفاده از ابزارهای بومی مانند AzCopy برای انتقال بستههای بکآپ دیتابیس ایمیلها به فضای ابری مخرب در Azure Blob Storage.
مشخصات فنی و راهکارهای مقابله
- شناسه آسیبپذیری: CVE-2026-73570
- نوع نقص: Unauthenticated Command Injection
- نسخه اصلاحی: Zimbra Collaboration Suite v10.1.20
- راهکار فوری (در صورت عدم امکان آپدیت): حذف بستهی SNMP یا غیرفعالسازی اعلانهای SNMP.
- منابع مورد هدف: سرویسهای ایمیل دارای SNMP فعال.
نتیجهگیری و توصیههای امنیتی
این رویداد بار دیگر اهمیت حیاتی «پچمدیریت» (Patch Management) سریع را برجسته میکند. تکیه بر بازههای زمانی انتشار رسمی CVE به جای پایش مداوم بولتنهای امنیتی تولیدکننده، میتواند سازمانها را در برابر حملات «روز-صفر» یا حملاتی که پیش از افشا انجام میشوند، آسیبپذیر کند. مدیران سیستم باید بلافاصله نسبت به بهروزرسانی زیرساختهای Zimbra Collaboration Suite اقدام کرده و دسترسیهای SSH بینسروری را بازنگری کنند.