امنیت سایبری

هشدار مایکروسافت درباره سوءاستفاده از آسیب‌پذیری Zimbra

مایکروسافت از سوءاستفاده هکرها از آسیب‌پذیری حیاتی Zimbra برای دسترسی به ایمیل‌ها، پشتیبان‌ها و اطلاعات احراز هویت سازمان‌ها خبر داد . امنیت سایبری تک‌ناک این آسیب‌پذیری با شناسه CVE-2026-73570 ردیابی می‌شود و به مهاجمان اجازه می‌دهد بدون نیاز به احراز هویت، ا…

3 دقیقه مطالعه
  • پشتیبانی شبکه
  • امنیت سایبری
  • مهاجمان
  • مایکروسافت
  • آسیب‌پذیری
  • اعلام
  • دسترسی
  • هویت
هشدار مایکروسافت درباره سوءاستفاده از آسیب‌پذیری Zimbra

خلاصه تحلیلی خبر

مایکروسافت از سوءاستفاده هکرها از آسیب‌پذیری حیاتی Zimbra برای دسترسی به ایمیل‌ها، پشتیبان‌ها و اطلاعات احراز هویت سازمان‌ها خبر داد . امنیت سایبری تک‌ناک این آسیب‌پذیری با شناسه CVE-2026-73570 ردیابی می‌شود و به مهاجمان اجازه می‌دهد بدون نیاز به احراز هویت، ا…

موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، مهاجمان، مایکروسافت، آسیب‌پذیری، اعلام

مایکروسافت از سوءاستفاده هکرها از آسیب‌پذیری حیاتیZimbraبرای دسترسی به ایمیل‌ها، پشتیبان‌ها و اطلاعات احراز هویت سازمان‌ها خبر داد.

امنیت سایبریتک‌ناکاین آسیب‌پذیری با شناسه CVE-2026-73570 ردیابی می‌شود و به مهاجمان اجازه می‌دهد بدون نیاز به احراز هویت، از راه دور دستورات سیستم‌عامل را اجرا کنند.

شرکت Synacor، توسعه‌دهنده و نگهدارنده Zimbra، در ۲۰ ژوئیه وصله امنیتی این آسیب‌پذیری را منتشر کرد، اما جزئیات آن را بیش از سه هفته پس از انتشار وصله فاش نکرد.

بنیاد Shadowserver که در حوزه امنیت سایبری فعالیت می‌کند، هفته گذشته اعلام کرد اسکن‌های این بنیاد نشان داده است ۲۷۴ نمونه مجزای Zimbra Collaboration Suite به خطر افتاده‌اند.

تعداد سرورهای فعال این نرم‌افزار در هفته پس از انتشار وصله از حدود ۱۹ هزار مورد به حدود ۱۲ هزار سرور در هفته‌های بعد کاهش یافت.

Shadowserver در حال حاضر حدود ۱۰ هزار نمونه فعال از این نرم‌افزار را رصد می‌کند.

مهاجمان چگونه از آسیب‌پذیری Zimbra استفاده کردند؟

تصویری از آسیب‌پذیری Zimbra

مایکروسافت روز چهارشنبه اعلام کرد بین ۲۸ ژوئیه تا ۷ اوت، دو ابزار اسکن مجزا را شناسایی کرده است که اینترنت را برای یافتن نقاط پایانی آسیب‌پذیر جست‌وجو می‌کردند.

مهاجمان ابتدا با ارسال درخواست‌های HTTP و بررسی‌های هویتی از طریق DNS، ICMP و روش‌های خارج از باند به دامنه‌هایی که روی سرویس‌های عمومی میزبانی می‌شدند، بررسی کردند که اکسپلویت آنها به‌درستی کار می‌کند یا خیر.

این بررسی‌ها به مهاجمان اجازه می‌داد اجرای موفق دستورات روی سرورهای آسیب‌پذیر را تأیید کنند، بدون اینکه در همان مرحله کنترل سرورها را در اختیار بگیرند.

مهاجمان در ادامه از قابلیت تزریق دستور برای نصب محموله‌های مخرب استفاده کردند.

مایکروسافت اعلام کرد فعالیت‌های مشاهده‌شده پس از نفوذ شامل نصب وب‌شل‌های JSP و شل‌های معکوس، ارتقای سطح دسترسی، ابزارهای دسترسی از راه دور پایدار و اجرای کد از حافظه بوده است.

مایکروسافت همچنین اعلام کرد مهاجمان به ایمیل‌ها دسترسی پیدا کرده و اطلاعات مربوط به احراز هویت و صندوق‌های پستی را جمع‌آوری کرده‌اند.

در برخی موارد نیز ایجاد آرشیو و انتقال داده‌ها مشاهده شده است. این فعالیت‌ها هم شامل ارسال خودکار محموله‌های مخرب و هم عملیات دستی مهاجمان روی سرورهای ایمیل آلوده بوده است.

سازمان‌های آسیب‌دیده در چند منطقه جغرافیایی و صنعت مختلف شناسایی شده‌اند و بررسی‌های مایکروسافت نشان می‌دهد این حملات به یک بخش یا منطقه خاص محدود نبوده‌اند.

بیشتر بخوانیدهک حساب توییتری مایکروسافت هند و هدف‌گیری حساب‌های تاییدشده

جزئیات فنی CVE-2026-73570

آسیب‌پذیری CVE-2026-73570 به مهاجمان بدون هیچ‌گونه اطلاعات ورود اجازه می‌دهد از طریق یک ایمیل دستکاری‌شده، دستورات سیستم‌عامل را از راه دور اجرا کنند.

البته سوءاستفاده از این نقص تنها زمانی امکان‌پذیر است که بسته اختیاری zimbra-snmp روی سامانه نصب شده و اعلان‌های SNMP فعال باشند.

مایکروسافت توضیح داده است که مهاجم می‌تواند یک درخواست SMTP دستکاری‌شده ارسال کند که ورودی غیرقابل‌اعتماد را وارد فرایند پردازش اعلان‌های SNMP می‌کند.

اگر این ورودی به اندازه کافی پاک‌سازی نشود، دستورات شل تعبیه‌شده می‌توانند با سطح دسترسی حساب کاربری سرویس Zimbra اجرا شوند.

مایکروسافت اعلام کرد مهاجمان مشاهده‌شده پس از نصب وب‌شل‌ها از آنها برای اجرای دستورهایی جهت ایجاد پشتیبان از ایمیل‌ها و جمع‌آوری اطلاعات احراز هویت استفاده کردند.

با این حال، این شرکت اعلام کرد امکان تأیید موفقیت مهاجمان در خارج کردن این داده‌ها از سرور را نداشته است.

مایکروسافت اطلاعاتی درباره هویت مهاجمان یا وابستگی آنها به گروه‌های دولتی و مهاجمان وابسته به دولت‌ها ارائه نکرده و مشخص نیست این حملات با انگیزه مالی انجام شده‌اند یا توسط عوامل دولتی صورت گرفته‌اند.

بیشتر بخوانیدکشف آسیب‌پذیری سرویس تایتان مایکروسافت توسط یک نوجوان ۱۶ ساله

نوشتههشدار مایکروسافت درباره سوءاستفاده از آسیب‌پذیری Zimbraاولین بار درTechnoc. پدیدار شد.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.