وثق فريق Microsoft Security Research سلسلة هجمات استغلت ثغرة يوم صفر (Zero-Day) في خوادم Zimbra Collaboration Suite، بهدف نشر برمجيات خبيثة وسرقة أسرار المصادقة وبيانات الصناديق البريدية.
ونُشرت هذه النتائج في 30 سبتمبر 2026، لتضيف تفاصيل تنفيذية للتحذيرات الصادرة عن جهات أوروبية وأميركية خلال شهر أغسطس الماضي.
تتمثل هذه الثغرة (CVE-2026-73570 بتقييم CVSS عند 8.9) في حقن أوامر نظام تشغيل غير مصادق عليه داخل مسار معالجة إشعارات بروتوكول SNMP في الخوادم، وتؤثر في الإصدارات الأقدم من 10.1.20، وفقا لسجل قاعدة البيانات NVD.
وتتطلب عملية الاستغلال توفر شرط تكويني يتمثل في تثبيت حزمة zimbra-snmp الاختيارية وتفعيل إشعاراتها، وهو إعداد غير افتراضي يحد من حجم الخوادم المعرضة للخطر. ويتيح هذا الشرط للمهاجمين إطلاق هجماتهم عبر طلبات SMTP مصممة خصيصا ضد الخوادم المكشوفة على الإنترنت، لتنفيذ أوامر بصلاحيات النظام دون الحاجة إلى مصادقة أو تفاعل من المستخدم.
يفسر هذا القيد الفارق بين الخوادم غير المحدثة وتلك القابلة للاستغلال الفعلي، حيث تشير بيانات Shadowserver إلى وجود 8200 نسخة غير محدثة، مقابل رصد 274 حالة اختراق مؤكدة.
وتتقارب المواعيد الزمنية المرتبطة بهذا التهديد، فقد أصدرت Zimbra التحديث الأمني في 20 يوليو 2026، تبعه رصد Microsoft لأدوات فحص تختبر مسار الحقن بين 28 يوليو و7 أغسطس. وأُعلن عن الثغرة رسميا في 13 أغسطس، ليتدخل فريق CERT Polska محذراً من استغلال نشط يستوجب مراجعة سجلات النظام بحثاً عن إعادات تشغيل مشبوهة. وأدرجت وكالة CISA الأميركية الثغرة ضمن كتالوج KEV في 21 أغسطس، مع تحديد 24 أغسطس موعداً نهائياً لتطبيق المعالجات، متجاوزة بذلك تقارير سابقة حددت 4 سبتمبر كمهلة للتحديث.
آليات الاختراق وسرقة البيانات
اعتمد المهاجمون بعد اختراق النظام على نشر برمجيات تحكم عكسي عبر مسارات تطبيقات Jetty وmailboxd لضمان التكرار واستمرارية الوصول، مستخدمين أدوات برمجية مثل wget وcurl لتنزيل الحمولات الخبيثة. وتلاعبوا بصلاحيات المجلدات العامة لنشر أدواتهم ثم إعادتها لحالتها الأصلية لتجنب الاكتشاف، مع توظيف آليات cron وsystemd لضمان استمرارية التنفيذ.
وركزت الهجمات على استخراج أسرار خوادم Zimbra المركزية عبر أوامر التكوين المحلي، وسحب سمات المصادقة عالية القيمة عبر استعلامات LDAP. واعتمد المهاجمون على هويات SSH للتحرك جانبياً بين خوادم الشبكة ونقل الملفات المساعدة عبر Rsync. واعتمدت حملة واحدة على الأقل أداة تحكم عن بعد متقدمة تدعم بروتوكولات SOCKS5 وWebSocket وTLS ونقل TCP الخام.
إجراءات الاستجابة والتوصيات
اتجه المهاجمون إلى تجميع بيانات الصناديق البريدية في أرشيف مضغوط، مع استدعاء أداة AzCopy لمحاولة تسريبها إلى خوادم Azure Blob SAS، رغم عدم تأكيد نجاح هذه العمليات بشكل قاطع. ولم تُنسب هذه الهجمات إلى جهة محددة، وطالت مؤسسات في قطاعات ومناطق جغرافية متعددة، بأساليب تنفيذ تفاوتت بين الأنظمة المخترقة.
ويتطلب التعامل مع هذا التهديد التحديث الفوري إلى الإصدار 10.1.20، ومراجعة سجلات النظام بحثاً عن عمليات إعادة تشغيل غير مبررة، وفحص المجلدات المؤقتة عن ملفات غريبة. ويستوجب التأمين الشامل التحقق من صلاحيات المجلدات، والبحث عن مفاتيح SSH المضافة حديثاً، مع ضرورة تعطيل إشعارات SNMP وإزالة الحزم غير الضرورية لتقليص سطح الهجوم المستقبلي.






