تصور کنید کل تاریخچه مذاکرات، رمزهای عبور و استراتژیهای محرمانه شرکت شما در دستان یک غریبه باشد. این کابوس برای صدها سازمان که از سامانه Zimbra استفاده میکردند، به واقعیت تبدیل شده است.
مایکروسافت (Microsoft) در گزارشی افشا کرد که مهاجمان با استفاده از یک حفره امنیتی بحرانی در Zimbra Collaboration Suite، توانستهاند بدون نیاز به هیچگونه احراز هویتی، دستورات سیستمعامل را اجرا کنند. برای یک کسبوکار، سرور ایمیل شبیه به یک فایلینگکابینت دیجیتال است — همانطور که در پوششهای پیشین ما درباره امنیت زیرساختهای سازمانی دیدیم، وقتی کلید این کابینت گم شود، تمام اسرار شرکت لو میرود.
این آسیبپذیری که با کد CVE-2026-73570 شناسایی شده، بهطور خاص مسیر اعلانهای SNMP در ZCS را هدف قرار میدهد. طبق اعلام Synacor (نگهدارنده Zimbra)، وصله امنیتی این حفره در ۲۰ جولای ۲۰۲۶ منتشر شد، اما شرکت سه هفته طول کشید تا این موضوع را بهصورت عمومی اعلام کند.
جزئیات فنی این حمله شامل مراحل زیر است:
- فاز شناسایی: بین ۲۸ جولای تا ۷ اوت، مهاجمان با ابزارهای خاص، نقاط آسیبپذیر را از طریق HTTP، DNS و ICMP ردیابی کردند.
- تزریق بدافزار: پس از تایید آسیبپذیری، هکرها از JSP web shells و reverse shells برای ایجاد دسترسی دائمی استفاده کردند. این روشها یادآور تکنیکهای پیچیدهتری است که در آن مهاجمان با فریب کاربران و حذف گواهنامههای دیجیتال، سیستمهای امنیتی را بهطور کامل بیاثر میکنند.
- سرقت دادهها: مهاجمان با ارتقای سطح دسترسی، به صندوقهای پستی نفوذ کرده و آرشیوهای ایمیل و دادههای احراز هویت را خارج کردند.
به گزارش Shadowserver Foundation، نفوذ به ۲۷۴ نمونه مجزا از Zimbra تایید شده است. ابعاد خطر زمانی روشن میشود که بدانیم هفته بعد از انتشار وصله، ۱۹,۰۰۰ سرور آسیبپذیر شناسایی شده بودند که اکنون این تعداد به ۱۰,۰۰۰ مورد کاهش یافته است. این کاهش تعداد سرورهای آسیبپذیر در کنار بهبود زمان واکنش سازمانها در برابر زنجیرههای اکسپلویت جدید، نشاندهنده اهمیت حیاتی بهروزرسانیهای سریع در محیطهای سازمانی است.
این حادثه شکاف خطرناکی را بین «انتشار وصله» و «اعلام عمومی» نشان میدهد. وقتی سازندگان نرمافزار آسیبپذیری را پنهان میکنند، تیمهای IT فرصت اولویتبندی بهروزرسانیهای فوری را از دست میدهند. در واقع، امنیت شما به میزان شفافیت سازنده نرمافزارتان وابسته است.
گام بعدی شما
- فوراً بررسی کنید که آیا بسته zimbra-snmp در سرورهای شما فعال است یا خیر.
- تمام نسخههای ZCS را به نسخه ۲۰ جولای ۲۰۲۶ یا جدیدتر بهروزرسانی کنید.
- لاگهای دسترسی را برای یافتن ردپای JSP web shells در بازه زمانی جولای تا اوت بررسی کنید.
اما داستان نفوذ به زیرساختهای قدیمی تنها بخشی از یک بحران بزرگتر است؛ برای درک نحوه مقابله با حملات پیشرفتهتر، تحلیل ما درباره سیستمهای تشخیص نفوذ مبتنی بر هوش مصنوعی را بخوانید.




گفتگو