ΑρχικήSecurityZimbra: 274 εγκαταστάσεις έχουν ήδη παραβιαστεί μέσω RCE

Zimbra: 274 εγκαταστάσεις έχουν ήδη παραβιαστεί μέσω RCE

Μια νέα εκστρατεία κυβερνοεπιθέσεων βρίσκεται σε εξέλιξη με στόχο εγκαταστάσεις του Zimbra Collaboration Suite (ZCS), καθώς επιτιθέμενοι εκμεταλλεύονται μια σοβαρή ευπάθεια για την απομακρυσμένη εκτέλεση κακόβουλου κώδικα. Σύμφωνα με τα τελευταία στοιχεία, τουλάχιστον 274 εγκαταστάσεις που είναι προσβάσιμες μέσω Internet έχουν ήδη παραβιαστεί, γεγονός που αυξάνει σημαντικά την ανησυχία για οργανισμούς που εξακολουθούν να χρησιμοποιούν μη ενημερωμένες εκδόσεις της πλατφόρμας.

Zimbra

Στο στόχαστρο η υποδομή ηλεκτρονικού ταχυδρομείου

Το Zimbra Collaboration Suite αποτελεί μια ιδιαίτερα διαδεδομένη πλατφόρμα ηλεκτρονικού ταχυδρομείου και συνεργασίας, την οποία χρησιμοποιούν επιχειρήσεις, οργανισμοί και δημόσιες υπηρεσίες σε πολλές χώρες. Η ευρεία παρουσία της την καθιστά ελκυστικό στόχο για κυβερνοεγκληματίες, καθώς μια επιτυχημένη παραβίαση ενός διακομιστή μπορεί να προσφέρει πρόσβαση σε μηνύματα, λογαριασμούς και άλλα δεδομένα.

Δείτε επίσης: CVE-2026-21962: Κρίσιμη ευπάθεια Oracle WebLogic υπό εκμετάλλευση

Η συγκεκριμένη επίθεση βασίζεται στην ευπάθεια CVE-2026-73570, η οποία σχετίζεται με αδυναμία command injection στο στοιχείο παρακολούθησης SNMP. Η εκμετάλλευση είναι δυνατή όταν έχουν ενεργοποιηθεί οι σχετικές ειδοποιήσεις SNMP και, σύμφωνα με τα διαθέσιμα στοιχεία, δεν απαιτείται προηγούμενη πιστοποίηση του επιτιθέμενου.

Η Synacor, που διαχειρίζεται την ανάπτυξη του Zimbra, διόρθωσε το πρόβλημα με την έκδοση ZCS 10.1.20, η οποία κυκλοφόρησε στις 20 Ιουλίου. Ωστόσο, η διαθεσιμότητα μιας ενημέρωσης δεν σημαίνει αυτόματα ότι όλα τα συστήματα έχουν προστατευτεί, όπως αποδεικνύει η σημερινή εικόνα.

274 παραβιασμένοι διακομιστές σε λίγες ημέρες

Η CERT Polska ήταν από τους πρώτους φορείς που εντόπισαν ενεργή εκμετάλλευση της ευπάθειας στο Internet. Η προειδοποίηση προς τους διαχειριστές ήταν σαφής: οι οργανισμοί θα πρέπει να ελέγξουν άμεσα τα logs των Zimbra servers και να αναζητήσουν ενδείξεις που θα μπορούσαν να συνδέονται με επίθεση.

Μεταξύ των ύποπτων ενδείξεων περιλαμβάνεται η απροσδόκητη επανεκκίνηση της υπηρεσίας Zimbra, αλλά και η δημιουργία άγνωστων αρχείων από τον χρήστη «zimbra». Ιδιαίτερη προσοχή χρειάζεται στους καταλόγους /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ και /tmp/, όπου ενδέχεται να έχουν αποθηκευτεί αρχεία που σχετίζονται με την παραβίαση.

Zimbra: 274 εγκαταστάσεις έχουν ήδη παραβιαστεί μέσω RCE

Η Shadowserver επιβεβαίωσε στη συνέχεια ότι η εκμετάλλευση δεν αποτελεί μεμονωμένο περιστατικό. Στις 22 Αυγούστου εντόπισε 274 παραβιασμένες εγκαταστάσεις κατά τη διάρκεια ελέγχων για ίχνη εκμετάλλευσης.

Δείτε επίσης: Μη ασφαλής αποσειριοποίηση στο NLTK: CVE-2026-78683

Χιλιάδες συστήματα παραμένουν χωρίς ενημέρωση

Ακόμη πιο ανησυχητικό είναι το γεγονός ότι η ίδια υπηρεσία εντόπισε τουλάχιστον 8.200 εγκαταστάσεις Zimbra που δεν είχαν εγκαταστήσει την ενημέρωση για το CVE-2026-73570. Αυτό, βέβαια, δεν σημαίνει ότι όλες είναι αυτομάτως ευάλωτες, καθώς η επίθεση προϋποθέτει συγκεκριμένη διαμόρφωση και το προβληματικό χαρακτηριστικό δεν είναι ενεργοποιημένο από προεπιλογή.

Παρόλα αυτά, ο αριθμός αποτελεί σημαντική ένδειξη του κινδύνου. Ένας μη ενημερωμένος server που εκτίθεται στο Internet μπορεί να μετατραπεί σε εύκολο σημείο εισόδου, ιδιαίτερα όταν οι διαχειριστές δεν γνωρίζουν ποιες υπηρεσίες είναι ενεργοποιημένες στο περιβάλλον τους.

Γιατί το Zimbra αποτελεί διαχρονικό στόχο

Οι επιθέσεις εναντίον Zimbra servers δεν είναι καινούργιο φαινόμενο. Τα προηγούμενα χρόνια, διαφορετικές ομάδες κυβερνοεγκληματιών και κρατικά υποστηριζόμενοι φορείς έχουν αξιοποιήσει ευπάθειες της πλατφόρμας για πρόσβαση σε ηλεκτρονικά μηνύματα και διαπιστευτήρια.

Τον Μάρτιο, ερευνητές της Seqrite Labs απέδωσαν σε Ρώσους χάκερ της APT28 την εκμετάλλευση stored XSS ευπάθειας, με στόχο διακομιστές της ουκρανικής κυβέρνησης. Νωρίτερα, το 2024, αμερικανικές και βρετανικές υπηρεσίες κυβερνοασφάλειας είχαν προειδοποιήσει για επιθέσεις της APT29, γνωστής και ως Midnight Blizzard ή Cozy Bear, εναντίον υποδομών Zimbra.

Παράλληλα, η ομάδα Winter Vivern έχει συνδεθεί με εκμετάλλευση reflected XSS σε Zimbra webmail πύλες, με στόχο την κλοπή ηλεκτρονικών μηνυμάτων από λογαριασμούς που σχετίζονται με το ΝΑΤΟ.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Ευπάθεια TranslatePress: Κρίσιμη αύξηση δικαιωμάτων στο WordPress

Zimbra: 274 εγκαταστάσεις έχουν ήδη παραβιαστεί μέσω RCE

Τι πρέπει να κάνουν άμεσα οι διαχειριστές

Οι οργανισμοί που χρησιμοποιούν Zimbra θα πρέπει να εγκαταστήσουν χωρίς καθυστέρηση την έκδοση που διορθώνει την ευπάθεια, να ελέγξουν αν το SNMP και οι σχετικές ειδοποιήσεις είναι ενεργοποιημένα και να αναζητήσουν ύποπτες αλλαγές στα αρχεία καταγραφής.

Επιπλέον, είναι σημαντικό να εξεταστούν οι λογαριασμοί χρηστών, οι διεργασίες του server και τα αρχεία που δημιουργήθηκαν πρόσφατα. Σε περίπτωση ενδείξεων παραβίασης, η απλή εγκατάσταση της ενημέρωσης δεν αρκεί: απαιτείται πλήρης διερεύνηση του συστήματος, αλλαγή διαπιστευτηρίων και έλεγχος για πιθανή πλευρική μετακίνηση του εισβολέα.

Η ένταξη του CVE-2026-73570 στον κατάλογο Known Exploited Vulnerabilities (KEV) της CISA επιβεβαιώνει ότι πρόκειται πλέον για ενεργή απειλή και όχι απλώς για θεωρητικό κίνδυνο. Για κάθε οργανισμό που βασίζεται στο Zimbra, η ταχύτητα αντίδρασης μπορεί να αποδειχθεί καθοριστική για την αποτροπή μιας πολύ σοβαρότερης παραβίασης.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS