تحذير عاجل لمستخدمي Zimbra: ثغرة خطيرة تُستغل الآن وهذه الخطوات المطلوبة
ثغرة CVE-2026-73570 في Zimbra Collaboration قبل 10.1.20 تُستغل بنشاط وتسمح بتنفيذ أوامر دون مصادقة. حدّث خوادمك وافحصها بحثاً عن اختراق.
تحذير عاجل لمستخدمي Zimbra: ثغرة خطيرة تُستغل الآن وهذه الخطوات المطلوبة
يتعين على المؤسسات التي تستخدم Zimbra Collaboration Suite (ZCS) التعامل مع تحذير أمني عاجل: ثغرة CVE-2026-73570 تُستغل بالفعل في هجمات حقيقية، وقد تسمح بتنفيذ أوامر على الخادم عن بُعد دون الحاجة إلى المصادقة في إعدادات معينة.
تؤثر المشكلة في إصدارات Zimbra Collaboration الأقدم من 10.1.20 عندما تكون حزمة zimbra-snmp الاختيارية مثبتة وتكون إشعارات SNMP مفعّلة. وقد أبلغ CERT Polska عن استغلال نشط للثغرة، كما أضافتها CISA إلى قائمة الثغرات المعروفة بأنها تُستغل فعليًا.
ما هي ثغرة CVE-2026-73570؟
تُصنف CVE-2026-73570 على أنها ثغرة حقن أوامر في نظام التشغيل ضمن آلية معالجة إشعارات SNMP في Zimbra. ووفق الوصف المنشور للثغرة، يمكن أن يؤدي عدم تنقية مدخلات غير موثوقة بشكل كافٍ إلى تمكين مهاجم غير مصادق من إرسال طلبات SMTP مُصممة خصيصًا لتنفيذ أوامر على نظام التشغيل بصلاحيات مستخدم zimbra.
ترتبط قابلية الاستغلال بشرطين رئيسيين:
- تثبيت الحزمة الاختيارية
zimbra-snmp. - تفعيل إشعارات SNMP.
وتتأثر الإصدارات السابقة لـ Zimbra Collaboration 10.1.20. كما أُعطيت الثغرة درجة 8.9 وفق CVSS v3.1 من MITRE، ما يضعها ضمن مستوى الخطورة المرتفع. NVD
لماذا أصبح التحذير عاجلًا؟
وجود تحديث أمني لا يعني أن الخطر انتهى. فحين يتم تأكيد الاستغلال النشط، فهذا يعني أن مهاجمين انتقلوا من مرحلة الاختبار أو البحث إلى محاولة اختراق خوادم حقيقية.
أفاد CERT Polska بوجود استغلال فعلي، وأضافت CISA الثغرة إلى قائمة Known Exploited Vulnerabilities في 21 أغسطس 2026. لذلك ينبغي إعطاء أولوية فورية لخوادم Zimbra المكشوفة على الإنترنت والتي لم تُحدّث بعد. كتالوج CISA للثغرات المستغلة
قد يسمح الاستغلال الناجح بتنفيذ أوامر على الخادم بحساب خدمة Zimbra. وبحسب بيئة المؤسسة وما يحدث بعد الاختراق، يمكن أن يؤدي ذلك إلى الوصول إلى البريد الإلكتروني، أو سرقة بيانات اعتماد، أو إنشاء آليات استمرارية، أو سرقة بيانات، أو الانتقال إلى أنظمة أخرى.
الخطوات التي يجب على مسؤولي Zimbra اتخاذها الآن
1. تحديد الخوادم المتأثرة
تحقق من إصدار Zimbra على كل خادم. ثم تأكد مما إذا كانت حزمة zimbra-snmp مثبتة وما إذا كانت إشعارات SNMP مفعلة. لا تفترض أن الخادم آمن لمجرد أنه ليس الخادم الرئيسي للبريد.
2. التحديث إلى إصدار يحتوي على الإصلاح
يتضمن Zimbra 10.1.20 إصلاحًا دائمًا لمشكلة SNMP. حدّث الأنظمة المتأثرة في أسرع وقت ممكن إلى إصدار مدعوم من الشركة يحتوي على الإصلاح. وإذا تعذر التحديث فورًا، فاتبع إرشادات التخفيف الرسمية وقلل التعرض للخطر إلى حين تنفيذ التحديث. نصائح Zimbra الأمنية
3. البحث عن مؤشرات اختراق
بما أن الاستغلال حدث بالفعل، فقد لا يكون التحديث وحده كافيًا للخوادم التي كانت مكشوفة قبل الإصلاح. أوصى CERT Polska بمراجعة السجلات والبحث عن سلوك مشبوه، مثل إعادة تشغيل خدمة Zimbra بصورة غير متوقعة أو وجود ملفات غير معتادة أنشأها المستخدم zimbra.
ومن المواقع التي تستحق الفحص:
/opt/zimbra/jetty/webapps//opt/zimbra/jetty_base/webapps//tmp/
وجود ملف في هذه المواقع لا يثبت الاختراق وحده. يجب التحقيق في الملفات غير المتوقعة مع العمليات الجارية، والاتصالات الشبكية، والمهام المجدولة، والتغييرات على الحسابات.
4. حفظ الأدلة قبل الحذف
إذا اشتبهت في اختراق، احتفظ بالسجلات والأدلة المهمة قبل حذف الملفات أو إعادة بناء النظام. قد تكون هذه البيانات ضرورية لمعرفة نقطة الدخول وحجم الاختراق وما إذا كانت بيانات الاعتماد أو البيانات نفسها قد تأثرت.
5. مراجعة بيانات الاعتماد ووسائل الوصول
راجع حسابات الإدارة والحسابات الخدمية والرموز المميزة ومفاتيح SSH وقواعد إعادة التوجيه وأي آليات محتملة للاستمرارية. وعند وجود احتمال معقول للتعرض، يجب تدوير بيانات الاعتماد وفق تقييم المخاطر وإجراءات الاستجابة للحوادث.
قائمة إجراءات عملية
- تحقق من إصدار Zimbra المثبت.
- افحص ما إذا كانت
zimbra-snmpمثبتة. - تأكد من حالة إشعارات SNMP.
- حدّث إلى Zimbra 10.1.20 أو إصدار أحدث مدعوم يتضمن الإصلاح.
- راجع السجلات وابحث عن نشاط SMTP أو سلوك غير معتاد.
- افحص الملفات التي أُنشئت أو عُدلت مؤخرًا في أدلة Zimbra والأدلة المؤقتة.
- ابحث عن آليات استمرارية أو تغييرات غير مصرح بها على الحسابات.
- احفظ الأدلة وصعّد أي اشتباه إلى فريق الأمن والاستجابة للحوادث.
من الأكثر عرضة للخطر؟
تأتي خوادم Zimbra المكشوفة على الإنترنت وغير المحدثة في مقدمة الأولويات، خصوصًا عندما تتوافر شروط التكوين المتأثرة. لكن الخوادم الداخلية لا ينبغي تجاهلها؛ إذ يمكن أن يصبح الوصول إليها ممكنًا بسبب إعداد خاطئ أو جهاز داخلي مخترق أو حركة جانبية داخل الشبكة.
الأسئلة الشائعة
هل تُستغل CVE-2026-73570 فعليًا؟
نعم. أبلغ CERT Polska عن استغلال نشط، كما أضافتها CISA إلى قائمة الثغرات المعروفة بأنها تُستغل. CERT Polska
ما إصدارات Zimbra المتأثرة؟
الإصدارات السابقة لـ 10.1.20 عندما تكون حزمة zimbra-snmp مثبتة وإشعارات SNMP مفعلة.
هل يحتاج المهاجم إلى حساب؟
وفق الوصف المنشور للثغرة، يمكن تنفيذ الاستغلال دون مصادقة في التكوين المتأثر.
هل يكفي تثبيت التحديث؟
يعالج التحديث الثغرة المعروفة، لكنه لا يضمن إزالة آثار اختراق سابق. قد يحتاج الخادم الذي كان معرضًا للخطر إلى تحقيق واستجابة للحوادث.
الخلاصة
لا ينبغي التعامل مع CVE-2026-73570 كتحديث روتيني. فقد تم الإبلاغ عن استغلالها النشط، ويمكن أن تسمح بتنفيذ أوامر عن بُعد دون مصادقة في تكوين SNMP المتأثر. تحقق من إعداداتك، حدّث إلى إصدار يحتوي على الإصلاح، وافحص الخوادم التي كانت مكشوفة قبل تنفيذ المعالجة.
ملاحظة تحريرية: يجب التحقق من حالة الاستغلال والتفاصيل الفنية النهائية من مصادر Zimbra الرسمية وNVD وCERT/CISA قبل النشر.