⚠️ El. pašto serverių administratoriams – naujai registruota „Zimbra Collaboration“ saugumo spraga CVE-2026-73570.
NVD duomenimis, pažeidžiamumas veikia senesnes nei 10.1.20 „Zimbra Collaboration“ versijas, kai įdiegtas pasirenkamas „zimbra-snmp“ paketas ir įjungti SNMP pranešimai. Dėl netinkamo gaunamų duomenų apdorojimo neautentifikuotas užpuolikas gali specialiai parengta SMTP užklausa pasiekti operacinės sistemos komandų vykdymą „Zimbra“ naudotojo teisėmis.
Komandų įterpimas (angl. command injection) – tai pažeidžiamumas, kai užpuoliko pateikti duomenys gali būti interpretuoti kaip sistemos komandos. Tokios spragos pašto infrastruktūroje ypač svarbios, nes sėkmingas išnaudojimas gali tapti atspirties tašku tolesniam sistemos kompromitavimui.
„Zimbra“ nurodo, kad problema ištaisyta 10.1.20 versijoje. Organizacijoms, kurios pačios administruoja „Zimbra“ serverius, verta patikrinti naudojamą versiją, ar įdiegtas „zimbra-snmp“ komponentas ir ar įjungti SNMP pranešimai. Jei naudojama pažeidžiama konfigūracija, prioritetas turėtų būti atnaujinimas į pataisytą versiją.
Svarbu ir tai, kad viešuose NVD duomenyse kol kas nenurodoma patvirtinta aktyvi šio pažeidžiamumo eksploatacija, todėl grėsmės nereikėtų nepagrįstai dramatizuoti. Vis dėlto pati galimybė vykdyti komandas be autentifikacijos yra pakankama priežastis neatidėlioti infrastruktūros patikros.
Daugiau informacijos: https://nvd.nist.gov/vuln/detail/CVE-2026-73570
„Zimbra“ saugumo informacija: https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories