Zimbra mejl serveri pod napadom: propust isproban pre nego što je bio javno opisan
Microsoft je 30. septembra objavio analizu napada na mejl servere koji rade na Zimbri, otvorenoj platformi za poštu i kalendare koju obično koriste škole, javne ustanove i hosting provajderi. Napadači koriste ranjivost CVE-2026-73570, ocenjenu sa 8,9 od 10. Dovoljno je da serveru pošalju posebno skrojen mejl, i server izvršava komande koje su kroz njega ubačene, bez ikakve prijave. Propust postoji samo ako je instaliran dodatni paket za nadzor servera zimbra-snmp i ako su uključena njegova obaveštenja, što nije podrazumevano podešavanje. Zakrpa je izašla 20. jula, u verziji 10.1.20. Microsoft je već od 28. jula do 7. avgusta uočio dva alata koji isprobavaju da li je propust prohodan, a propust je javno opisan tek 13. avgusta. Poljski CERT je aktivne napade potvrdio sredinom avgusta. Prema Shadowserveru, organizaciji koja skenira otvorene servise dostupne na internetu, onlajn je preko 12.000 Zimbra servera, a više od 270 nosi tragove kompromitacije. U napadima koje je Microsoft pratio, napadači su ostavljali skrivene ulaze na serveru, preuzimali najviša ovlašćenja, pokupili lozinke i ključeve, čitali poštu i pakovali rezervne kopije sandučića za eksfiltraciju.
Između zakrpe i javnog opisa propusta prošle su tri nedelje, i u tom razmaku neko je već proveravao koji su serveri ranjivi. Ovo je obrazac koji smo opisali kod SAP-a: kad proizvođač objavi šta je popravio, istovremeno pokaže i šta je do juče bilo pokvareno, a napadačima ostaje da pronađu razlike. Mejl server je posebno zahvalna meta, jer kroz njega prolaze ugovori, fakture, lozinke koje stižu mejlom i prepiska sa svima sa kojima firma radi. Ko ima poštu, može da čita, ali i da piše u tuđe ime, infiltrirajući se u prave razgovore. Uslov sa dodatnim paketom sužava krug potencijalnih žrtava, ali više od 270 kompromitovanih servera pokazuje da takvo podešavanje nije retkost. Ko je zakrpu stavio krajem avgusta, verovatno je zatvorio vrata, ali da li je neko bio unutra mora dodatno da se proveri.
- Proveri verziju Zimbre (zmcontrol -v) i nadogradi na 10.1.20 ili noviju
- Proveri da li je instaliran paket zimbra-snmp; ako ti ne treba, ukloni ga, a ako ne možeš odmah da nadogradiš, isključi SNMP obaveštenja
- I na zakrpljenom serveru potraži tragove: sumnjiva ponovna pokretanja servisa u /var/log/zimbra.log i nove fajlove u /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ i /tmp
- Proveri nepoznate systemd servise (npr. zimlog.service), cron poslove, SSH ključeve i lokalne naloge na serveru
- Ako nađeš tragove upada, promeni lozinke iz /opt/zimbra/conf/localconfig.xml i ostale Zimbra ključeve, i upozori korisnike na lažne mejlove u nastavku postojećih razgovora