Уязвимость Zimbra в компоненте SNMP уже используют в атаках
CERT Polska сообщила об активной эксплуатации CVE-2026-73570, позволяющей удалённо выполнить команды без аутентификации. Проблема затрагивает Zimbra Collaboration до версии 10.1.20 при определённой конфигурации SNMP.

В Zimbra Collaboration обнаружили уязвимость CVE-2026-73570, которую злоумышленники уже используют в реальных атаках. По данным CERT Polska, проблема позволяет удалённо выполнять произвольные команды операционной системы без аутентификации.
Уязвимость получила оценку CVSS 8,9. Она связана с внедрением команд при обработке SNMP-уведомлений. Согласно описанию в базе NVD, риск возникает в версиях Zimbra Collaboration ниже 10.1.20, если установлен необязательный пакет zimbra-snmp и включены SNMP-уведомления.
Атакующий может отправить специально сформированный SMTP-запрос. Из-за недостаточной очистки недоверенных входных данных при обработке SNMP-уведомления такой запрос способен привести к запуску команд от имени пользователя Zimbra.
Компания Zimbra исправила проблему в версии 10.1.20, выпущенной в прошлом месяце. CERT Polska рекомендует администраторам проверить файл /var/log/zimbra.log на подозрительные перезапуски сервисов Zimbra, а также изучить файлы, созданные за последние 30 дней в каталогах /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ и /tmp/.
Серверы Zimbra и раньше становились целью атак. В прошлом месяце правительство США раскрыло сведения о фишинговой кампании, которую связывают с группировкой Laundry Bear: как минимум с июля 2025 года она была нацелена на почтовые серверы западных государственных и коммерческих организаций. В той кампании использовалась другая уязвимость Zimbra — CVE-2025-66376, связанная с хранимым XSS в классическом интерфейсе сервиса.