🔥 RCE в Zimbra эксплуатируется в атаках через SNMP-уведомления CVE-2026-73570: критическое внедрение команд в SNMP-мониторинге Zimbra Collaboration Suite. Если SNMP-уведомления включены, атакующий без аутентификации отправляет сформированный SMTP-запрос и выполняет команды ОС от имени пользователя zimbra. Обновление выпущено 20 июля в ZCS 10.1.20. Активную эксплуатацию фиксирует CERT Polska, по данным bleepingcomputer. Shadowserver видит 12 100 доступных извне серверов Zimbra: 4 382 в Европе, 4 492 в Азии. Неизвестно, сколько из них являются ловушками или уже обновлены. Это верхняя граница, а не число жертв. CERT Polska советует смотреть не только версию, но и следы. Служба Zimbra перезапустилась без видимой причины. Файлы в /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ и /tmp/, созданные пользователем zimbra за последние 30 дней. Появились .jsp: это не сбой. Zimbra уже не раз была мишенью: Winter Vivern в феврале 2023, APT29 в октябре 2024, APT28 в марте 2026 атаковала украинские правительственные ZCS. Здесь не нужен APT: SNMP-уведомление даёт RCE без учётных данных. Я бы не начинал с журналов. Сначала версия: если ниже 10.1.20, дальнейшая диагностика не нужна. Обновление доступно месяц, а команды уже исполняются — это не «успели проверить», а просто не управляли. #Zimbra #RCE #CommandInjection #CERTPolska