Вразливість ін’єкції команд ОС у Zimbra Collaboration Suite (ZCS)

Вразливість у Zimbra Collaboration Suite дозволяє віддалене виконання команд через SNMP. Рекомендується оновлення та обмеження доступу.
CVE-2026-73570CVSS 8.9CISA KEVMail

Вразливість ін’єкції команд ОС у Zimbra Collaboration Suite (ZCS)

Вразливість у Zimbra Collaboration Suite дозволяє віддалене виконання команд через SNMP. Рекомендується оновлення та обмеження доступу.

CVSS
8.9 HIGH
EPSS
98.3%
Активно використовується
так
Продукт
Zimbra Collaboration Suite (ZCS)

Що відомо

У Zimbra Collaboration Suite (ZCS) до версії 10.1.20 існує вразливість віддаленого виконання коду через ін’єкцію команд ОС при увімкнених SNMP-сповіщеннях і встановленому пакеті zimbra-snmp. Зловмисник може надіслати спеціально сформовані SMTP-запити, що призведе до виконання довільних команд від імені користувача Zimbra.

Бізнес-вплив

Ця вразливість дозволяє неавторизованому атакуючому виконувати довільні операційні команди на сервері Zimbra, що може призвести до компрометації поштового сервера, витоку даних або порушення роботи сервісу. Оператори ІТ-інфраструктури повинні розглядати цю загрозу як критичну, оскільки вона відкриває шлях до повного контролю над системою.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від Synacor і застосувати офіційні патчі для Zimbra Collaboration Suite, особливо якщо використовується пакет zimbra-snmp із увімкненими SNMP-сповіщеннями. Якщо оновлення недоступні, слід обмежити мережевий доступ до сервера, вимкнути SNMP-сповіщення та ретельно перевірити журнали на ознаки експлуатації. Для додаткової підтримки рекомендуємо звернутися до DataHouse для перевірки версій, управління патчами та аналізу логів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки