أصدرت وكالة الأمن السيبراني وأمن البنية التحتية الأميركية توجيهاً إلزامياً يطالب الجهات التنفيذية المدنية الفيدرالية بترقيع ثغرة أمنية قيد الاستغلال في منصة Zimbra Collaboration Suite خلال مهلة أقصاها ثلاثة أيام، تنتهي في 24 أغسطس 2026.
جاء هذا الإجراء استجابة لتقارير فريق الاستجابة لطوارئ الحاسوب البولندي CERT Polska، التي أكدت رصد حملة استغلال نشطة استهدفت خوادم البريد والتعاون المؤسسي مطلع ذلك الأسبوع، ما دفع الوكالة الأميركية لإدراج الثغرة ضمن كتالوج الثغرات المستغلة المعروفة يوم الجمعة 21 أغسطس.
تكمن الثغرة (CVE-2026-73570 بتقييم CVSS عند 8.9) في مكون مراقبة SNMP داخل المنصة، والذي يعاني خللاً في فحص المدخلات، ويسمح لمهاجم غير مصادق بإرسال طلبات SMTP معدّة خصيصاً لتنفيذ أوامر نظام تشغيل عشوائية عن بُعد بصلاحيات المستخدم zimbra. يشترط لنجاح هذا الاستغلال توفر حزمة zimbra-snmp الاختيارية وتفعيل إشعارات SNMP، علماً أن خدمة swatchdog المسؤولة عن معالجة هذه الإشعارات تكون مفعلة افتراضياً في معظم بيئات العمل.
أطلقت شركة Zimbra الإصدار المصحح 10.1.20 في 20 يوليو 2026، لتسبق بذلك رصد الهجمات الفعلية بنحو شهر. أتاحت هذه الفجوة الزمنية للمهاجمين استهداف الأنظمة المتأخرة في تطبيق التحديثات.
وقد رصدت منصة Shadowserver أكثر من 270 خادماً مخترقاً لمنصة Zimbra حتى الآن، في حين تواصل تتبع أكثر من 12 ألف خادم مكشوف على شبكة الإنترنت. وتبقى الهوية الفعلية للجهة المهاجمة غير معروفة، كما أن درجة الخطورة الرسمية للثغرة لا تزال قيد التحديد من قبل الشركة المصنعة.
نشر فريق CERT Polska مؤشرات لاكتشاف الاختراق، داعياً فرق الأمن إلى مراجعة سجلات النظام للبحث عن تغيرات غير متوقعة في حالة خدمة Zimbra، أو رصد ملفات أنشأها المستخدم zimbra خلال الثلاثين يوماً الماضية ضمن مسارات محددة تشمل /tmp/ ومجلدي webapps داخل /opt/zimbra/jetty/ و /opt/zimbra/jetty_base/.
تُعد منصات Zimbra هدفاً استراتيجياً متكرراً لمجموعات التهديد المتقدمة المدعومة من دول، مثل APT28 و APT29 المرتبطتين بالاستخبارات الروسية، ومجموعة Winter Vivern، نظراً لانتشارها الواسع في القطاعات الحكومية والأكاديمية والشركات.
ويوصي الخبراء المؤسسات غير القادرة على التحديث الفوري بمراجعة إعدادات SNMP وتعطيل الإشعارات غير الضرورية، ومراقبة سجلات النظام، مع ضرورة دمج معالجة هذه الثغرة ضمن برامج إدارة الثغرات المؤسسية تحسباً لاستمرار حملات الاستغلال.







