Νέα προειδοποίηση για την ασφάλεια του Zimbra Collaboration έρχεται από την Πολωνική Ομάδα Αντιμετώπισης Περιστατικών Ασφαλείας Υπολογιστών (CERT Polska). Ο οργανισμός εντόπισε ενδείξεις ότι μια σοβαρή ευπάθεια αξιοποιείται ήδη σε πραγματικές επιθέσεις. Το ζήτημα έχει πλέον διορθωθεί από τη Ζimbra, ωστόσο οι οργανισμοί που δεν έχουν εγκαταστήσει την απαραίτητη ενημέρωση παραμένουν εκτεθειμένοι.

Η ευπάθεια έχει καταχωριστεί ως CVE-2026-73570 και διαθέτει βαθμολογία 8,9 στο CVSS, γεγονός που την κατατάσσει στις ιδιαίτερα σοβαρές αδυναμίες ασφαλείας. Το πρόβλημα σχετίζεται με command injection και μπορεί, υπό συγκεκριμένες προϋποθέσεις, να επιτρέψει σε απομακρυσμένο και μη πιστοποιημένο επιτιθέμενο να εκτελέσει αυθαίρετες εντολές στο λειτουργικό σύστημα του διακομιστή.
Δείτε επίσης: Zimbra zero-click exploit: Ρωσική ομάδα κλέβει email και 2FA codes μέσω CVE-2025-66376
Πώς μπορεί να γίνει η επίθεση
Σύμφωνα με την περιγραφή της ευπάθειας στην National Vulnerability Database του NIST, το πρόβλημα αφορά εκδόσεις του Ζimbra Collaboration πριν από την 10.1.20, όταν έχει εγκατασταθεί το προαιρετικό πακέτο zimbra-snmp και είναι ενεργοποιημένες οι σχετικές ειδοποιήσεις SNMP.
Η βασική αδυναμία εντοπίζεται στον τρόπο με τον οποίο το σύστημα επεξεργάζεται δεδομένα που δεν έχουν ελεγχθεί επαρκώς. Ένας εισβολέας μπορεί να επιχειρήσει να εισαγάγει ειδικά διαμορφωμένα δεδομένα, τα οποία στη συνέχεια ενδέχεται να αντιμετωπιστούν ως εντολές του λειτουργικού συστήματος.
Το ιδιαίτερα ανησυχητικό στοιχείο είναι ότι δεν απαιτείται προηγούμενη πιστοποίηση. Εφόσον η επίθεση πραγματοποιηθεί με επιτυχία, οι εντολές εκτελούνται με τα δικαιώματα του χρήστη Ζimbra. Αυτό θα μπορούσε να αποτελέσει σημείο εκκίνησης για περαιτέρω παραβίαση του διακομιστή, εγκατάσταση κακόβουλου λογισμικού ή πρόσβαση σε δεδομένα ηλεκτρονικού ταχυδρομείου.
Η ενημέρωση είναι το σημαντικότερο μέτρο προστασίας
Η Ζimbra αντιμετώπισε το πρόβλημα κυκλοφορώντας την έκδοση 10.1.20, η οποία περιλαμβάνει τη σχετική διόρθωση. Για τους διαχειριστές συστημάτων, η εγκατάσταση της ενημέρωσης αποτελεί πλέον προτεραιότητα, ιδιαίτερα σε υποδομές που είναι προσβάσιμες από το διαδίκτυο.
Ωστόσο, η εγκατάσταση ενός patch δεν πρέπει να θεωρείται το τέλος της διαδικασίας. Από τη στιγμή που η ευπάθεια φαίνεται να χρησιμοποιείται ενεργά, οι οργανισμοί οφείλουν να εξετάσουν και το ενδεχόμενο προηγούμενης παραβίασης των συστημάτων τους.
Τι πρέπει να ελέγξουν οι διαχειριστές
Η CERT Polska προτείνει στους υπεύθυνους ασφαλείας να εξετάσουν το αρχείο /var/log/zimbra.log, αναζητώντας ασυνήθιστες επανεκκινήσεις υπηρεσιών του Ζimbra. Παράλληλα, συνιστάται έλεγχος για άγνωστα ή ύποπτα αρχεία που δημιουργήθηκαν τις τελευταίες 30 ημέρες στους καταλόγους:
- /opt/zimbra/jetty/webapps/
- /opt/zimbra/jetty_base/webapps/
- /tmp/
Η συγκεκριμένη διαδικασία μπορεί να βοηθήσει στον εντοπισμό ενδείξεων compromise, ιδιαίτερα όταν συνδυάζεται με έλεγχο των logs, των συνδέσεων δικτύου και των λογαριασμών χρηστών.
Δείτε επίσης: Ρώσοι hackers στοχεύουν την Ουκρανία μέσω ευπάθειας Zimbra

Το Zimbra παραμένει ελκυστικός στόχος
Η συγκεκριμένη περίπτωση δεν αποτελεί μεμονωμένο περιστατικό. Οι Ζimbra servers έχουν βρεθεί επανειλημμένα στο στόχαστρο κυβερνοεγκληματιών, καθώς λειτουργούν ως κεντρικά σημεία διαχείρισης εταιρικής και κυβερνητικής αλληλογραφίας.
Μόλις τον προηγούμενο μήνα, οι αμερικανικές αρχές αποκάλυψαν στοιχεία για εκστρατεία phishing που αποδίδεται στη Laundry Bear, ομάδα με δεσμούς με τη Ρωσία. Η εκστρατεία στόχευε διακομιστές Ζimbra κυβερνητικών και εμπορικών οργανισμών στη Δύση τουλάχιστον από τον Ιούλιο του 2025.
Δείτε επίσης: GitLab RCE PoC: Exploit σε self-managed GitLab μέσω Jupyter notebook diff (Oj)
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Οι επιτιθέμενοι αξιοποίησαν τότε την CVE-2025-66376, μια ευπάθεια Stored XSS στο Classic UI του Ζimbra. Μέσω αυτής εγκαθιστούσαν το κακόβουλο JavaScript payload ZimReaper, με στόχο την υποκλοπή ηλεκτρονικών μηνυμάτων και άλλων ευαίσθητων πληροφοριών.

Ένα ακόμη μάθημα για τους οργανισμούς
Η νέα ενεργή εκμετάλλευση υπογραμμίζει ότι οι διακομιστές email χρειάζονται συνεχή παρακολούθηση και όχι απλώς περιστασιακές ενημερώσεις. Η άμεση εγκατάσταση των patches, η απενεργοποίηση περιττών υπηρεσιών, ο περιορισμός της έκθεσης στο διαδίκτυο, η παρακολούθηση των logs και η ύπαρξη σχεδίου αντιμετώπισης περιστατικών μπορούν να περιορίσουν σημαντικά τις συνέπειες μιας επίθεσης.
