🔥 Взломано более 270 серверов Zimbra в продолжающихся атаках Более 270 экземпляров Zimbra скомпрометированы с помощью CVE-2026-73570. Это внедрение команд в SNMP-компоненте. Уязвимость проявляется при включённых SNMP-уведомлениях. Исправление выпустили 20 июля — версия 10.1.20. Атаки начались на прошлой неделе. CERT Polska первым зафиксировал использование уязвимости и опубликовал признаки. Проверяйте логи: неожиданный перезапуск службы Zimbra, файлы в /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ и /tmp/ от пользователя zimbra за последние 30 дней. CISA внесла уязвимость в KEV и потребовала от госорганов США установить исправление до 24 августа. По данным bleepingcomputer, срок уже прошёл. Shadowserver 22 августа насчитал 274 скомпрометированных экземпляра и ещё 8200 серверов без исправления. Но не все они подвержены атаке: уязвимость работает при нестандартной конфигурации. Сканеры видят только версию, а не конфигурацию. Zimbra — постоянная цель. В марте 2026 APT28 через сохранённый XSS взламывал украинские правительственные серверы. Раньше APT29 и Winter Vivern воровали учётные данные. Проверять нужно не только версию. Если SNMP-уведомления включены, вы уязвимы, даже если сканер показывает безопасную версию. Загляните в конфигурацию SNMP и логи — признаки компрометации там конкретные. #Zimbra #CVE202673570 #RCE #эксплуатация