Американское агентство CISA потребовало срочно закрыть уязвимость Zimbra, которую уже используют в атаках: федеральным гражданским ведомствам США дали на это три дня. Для русскоязычной IT-аудитории сигнал предельно практичный: если у вас где-то живет Zimbra Collaboration Suite, окно на спокойный патчинг уже закрылось.
Как пишет BleepingComputer, речь идет об уязвимости CVE-2026-73570 в Zimbra Collaboration Suite. Проблему закрыли в версии 10.1.20, выпущенной 20 июля 2026 года, но к концу августа она уже попала в список активно эксплуатируемых. Это не академическая история про «потенциальный риск»: CISA внесла баг в каталог Known Exploited Vulnerabilities и обязала агентства ветки FCEB устранить проблему в течение трех дней, то есть до 24 августа 2026 года.
Технически история неприятная именно тем, что для атаки не нужна аутентификация. Уязвимость Zimbra связана с инъекцией команд в компоненте мониторинга SNMP, если на сервере включены SNMP-уведомления. По описанию вендора, атакующий может отправить специально сформированные SMTP-запросы и добиться выполнения произвольных команд ОС от имени пользователя zimbra. В переводе с языка advisory на язык эксплуатации это означает классический худший сценарий для почтового сервера: удаленный запуск кода без логина, без долгой подготовки и с хорошими шансами на дальнейшее закрепление.
Первой тревогу подняла CERT Polska, польская команда реагирования на инциденты. Она сообщила, что уязвимость Zimbra уже применяется в реальных атаках. Позже это подтвердило CISA. Дополнительную картину дал Shadowserver: организация видит в интернете более 12 тысяч доступных снаружи серверов Zimbra. Отдельно там же сообщили, что при поиске артефактов эксплуатации CVE-2026-73570 нашли свыше 270 скомпрометированных экземпляров Zimbra Collaboration Suite. Это не означает, что ровно столько машин взломали именно сейчас: часть могла быть honeypot, часть уже могла быть пофикшена, часть могла попасть в статистику повторно. Но для новостной оценки этой цифры достаточно: речь идет не о нескольких лабораторных инсталляциях, а о заметной поверхности атаки.
Польская CERT-команда отдельно посоветовала проверять логи на признаки компрометации. Среди индикаторов — неожиданные перезапуски сервиса Zimbra и файлы, созданные пользователем zimbra за последние 30 дней в каталогах /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ и /tmp/. Для администраторов это важная деталь: патч здесь нужен, но одного патча уже может быть мало. Если сервер успели задеть до обновления, дальше начинается обычная неприятная математика инцидента: нужно не только закрыть дыру, но и понять, не оставили ли на хосте веб-шелл, бэкдор или простую, но рабочую «закладку» в приложении и временных директориях.
Сам по себе этот кейс не выглядит исключением. Zimbra давно находится в списке любимых целей для атак на почтовую инфраструктуру, особенно там, где серверы выставлены в интернет и обслуживают государственные или крупные корпоративные контуры. В последние годы проблемы в Zimbra уже использовали для кражи чувствительных данных с почтовых серверов. В марте 2026 года исследователи Seqrite Labs рассказывали, что группа APT28, которую связывают с российской военной разведкой, эксплуатировала stored XSS в атаках на украинские государственные ZCS-серверы. В октябре 2024 года американские и британские киберведомства предупреждали об активности APT29 — той самой группы, которую также знают как Midnight Blizzard и Cozy Bear, — против серверов Zimbra с целью кражи учетных данных. Отдельно упоминалась и группа Winter Vivern, использовавшая XSS в веб-почте Zimbra для хищения переписки у структур и персон, связанных с НАТО.
Для бизнеса здесь нет особой интриги: почтовый сервер остается слишком привлекательной целью, потому что в нем сходятся учетные записи, внутренняя переписка, документы, вложения, а иногда и следы интеграций с ERP, CRM и системами кадрового учета. Когда баг позволяет удаленно выполнить код без авторизации, компрометация почты быстро перестает быть задачей только для SOC. Это уже вопрос непрерывности бизнеса, юридических рисков и репутации. Для продуктовых и инженерных команд вывод тоже прямой: если Zimbra все еще стоит на периметре, ее надо учитывать не как «устоявшийся enterprise-сервис», который живет сам по себе, а как полноценный high-risk компонент с отдельным циклом мониторинга, патч-менеджмента и форензики.
Есть и менее очевидный, но важный организационный момент. CISA снова действует в режиме короткого дедлайна: уязвимость подтверждена как эксплуатируемая, попадает в KEV, дальше федеральным структурам дают считаные дни на исправление. Такой ритм постепенно становится новой нормой для критичных уязвимостей в инфраструктурном ПО. Для команд за пределами США это полезный ориентир: если регулятор крупнейшего рынка реагирует на уязвимость Zimbra в масштабе трех дней, спорить внутри компании о том, можно ли перенести патч на «следующее окно», уже довольно трудно.
История с CVE-2026-73570 показывает неприятную, но устойчивую тенденцию: инфраструктурные сервисы вроде почты по-прежнему пробиваются не только через фишинг и украденные пароли, но и через банальные, зато очень эффективные RCE в давно знакомых продуктах. И главный вопрос тут уже не в том, найдут ли еще одну уязвимость Zimbra, а в том, сколько компаний все еще считают почтовый контур второстепенной системой, хотя для атакующего это один из самых коротких путей к внутренней сети.