КИБЕРБЕЗОПАСНОСТЬ

Zimbra закрыла критическую инъекцию команд и девять уязвимостей

Zimbra 10.1.20 закрывает девять уязвимостей, включая критическую инъекцию команд в SNMP и четыре XSS-дыры в Classic Web Client.

✍️ Редакция iTech News | 22.07.2026 | ⏱ 4 мин | Источник: The Hacker News
🔒

Zimbra выпустила обновление 10.1.20, в котором закрыла сразу девять проблем безопасности, и самая неприятная из них — инъекция команд в компоненте SNMP-мониторинга. Для компаний, которые держат у себя Zimbra как корпоративную почту, это не очередной «пакет мелких фиксов», а прямой сигнал проверить конфигурацию, включенные уведомления и темпы установки патчей: уязвимости Zimbra снова бьют по самому чувствительному месту, почтовому контуру.

Об этом сообщает The Hacker News. По данным издания, в свежий релиз вошли исправления для критической уязвимости в компоненте мониторинга Simple Network Management Protocol, которая проявляется при включенных SNMP-уведомлениях. Отдельно закрыты четыре XSS-ошибки в Classic Web Client — старом веб-интерфейсе Zimbra, который за последний месяц слишком часто появляется в новостях не в самом приятном контексте.

Если разложить обновление по пунктам, картина получается показательная. На вершине списка — command injection в SNMP monitoring: при определенных условиях атакующий мог добиться выполнения команд через механизм уведомлений. Деталей Zimbra почти не раскрывает и прямо говорит, что ограничивает публикацию технической информации «в соответствии с лучшими практиками индустрии». Для защитников это означает простую вещь: вендор считает риск достаточно серьезным, чтобы не помогать потенциальным эксплуататорам лишними подробностями до того, как клиенты успеют обновиться.

Не менее показателен и набор XSS-исправлений. Речь идет о четырех отдельных сценариях в Classic Web Client: сохраненная XSS через имя вложения, XSS через специально сформированные поля, XSS при рендеринге подготовленного поля и еще одна XSS при отображении вредоносных вложений. Формально XSS многие администраторы до сих пор воспринимают как неприятность второго эшелона, особенно если рядом фигурирует инъекция команд. Но в почтовых системах такая логика быстро ломается: письмо, вложение, HTML-рендеринг и браузер пользователя образуют слишком удобную цепочку для кражи сессий, обхода защитных механизмов и дальнейшего закрепления внутри инфраструктуры.

Отдельным пунктом в 10.1.20 закрыт обход ограничений на пересылку почты — CVE-2026-50055. Эта уязвимость позволяла аутентифицированным пользователям выводить почту наружу даже при включенных запретах на mail forwarding. Для compliance-команд и IT-директоров это, возможно, даже более чувствительная история, чем очередной XSS: когда в системе формально действует ограничение, а пользователь все равно может обойти его и унести переписку, под удар попадает не только безопасность, но и вся управленческая логика контроля данных. Обнаружение и сообщение об этой проблеме приписывают исследователю Rapid7 Джоне Берджессу.

Контекст у этой истории тоже важен. Свежий релиз вышел чуть больше чем через неделю после того, как Zimbra уже устраняла другую критическую сохраненную XSS-уязвимость в Classic Web Client, способную привести к произвольному выполнению кода. То есть уязвимости Zimbra в веб-клиенте и смежных компонентах сейчас закрываются сериями, а не единичными патчами. Для рынка это плохая, но полезная новость: она показывает, что организациям не стоит смотреть на один отдельный CVE как на завершенную работу. Если в продукте подряд всплывают XSS и логические обходы политик, аудиторы обычно делают ровно один вывод: пора перепроверять весь периметр эксплуатации, а не только номер версии.

Пока ни одна из перечисленных проблем не помечена как активно эксплуатируемая в атаках. Но тут есть нюанс, который хорошо знаком тем, кто отвечает за корпоративную почту: отсутствие публичного флага exploited in the wild не означает низкий приоритет. The Hacker News отдельно напоминает, что XSS-ошибки в почтовом ПО злоумышленники уже использовали и раньше. И это логично. Почтовый сервер — это не абстрактный веб-сервис на окраине сети, а узел, где сходятся учетные записи, вложения, внутренняя переписка и часто административные сценарии. Если злоумышленник получает удобную точку входа через клиент или может сыграть на неправильной конфигурации мониторинга, последствия быстро выходят за пределы одной уязвимости.

Для практиков вывод довольно приземленный. Если у компании развернута Zimbra, одного обновления «когда-нибудь на неделе» здесь мало. Нужно проверить, используется ли Classic Web Client, включены ли SNMP-уведомления, какие ограничения на пересылку почты настроены и насколько они реально работают после обновления. Заодно стоит посмотреть на процессы патч-менеджмента: серия июльских исправлений показывает, что окно между публикацией бага и реакцией инфраструктурной команды снова становится критичным. Почтовые платформы редко прощают медлительность, а уязвимости Zimbra сейчас особенно наглядно об этом напоминают.

Для Zimbra следующий вопрос уже не только в том, сколько дыр закрыто в версии 10.1.20, а в том, перестанет ли Classic Web Client регулярно приносить новые поводы для аварийных обновлений. Когда один и тот же слой продукта несколько раз подряд становится источником критических и околокритических проблем, рынок обычно начинает обсуждать не конкретный патч, а зрелость всего процесса безопасной разработки вокруг этого компонента.

Поделиться: Telegram X LinkedIn