انتقل إلى المحتوى الرئيسي
شهادات SSL من DigiCert وSectigo وGeoTrust
+90 850 259 76 06 WhatsApp الدعم كن موزّعًا
شهادات SSL
العلامات التجارية
توقيع الكود رمز LEI
أدوات
الدعم اتصل بنا WhatsApp السلة
اللغة
العملة
الحصول على شهادة SSL
أخبار الأمان

استغلال ثغرة Zimbra: برمجيات Web Shell وسرقة أسرار المصادقة وما يجب فعله

تسمح الثغرة CVE-2026-73570 بتنفيذ أوامر على خادم بريد Zimbra برسالة بريد واحدة ودون تسجيل دخول. يزرع المهاجمون برمجيات Web Shell ويجمعون أسرار المصادقة وبيانات صناديق البريد. من المتأثر، وكيف تتحقق، وماذا تفعل؟

5 دقيقة قراءة

على المؤسسات التي تشغّل بريدها الإلكتروني على خادم Zimbra خاص بها أن تتحرك الآن. وفقًا لما نشره فريق Microsoft Security Research، يستغل المهاجمون الثغرة CVE-2026-73570 في Zimbra Collaboration Suite لزرع برمجيات Web Shell والوصول إلى بيانات صناديق البريد وأسرار المصادقة. أُغلقت الثغرة في يوليو 2026، لكن الخوادم التي لم تُحدَّث ما زالت مستهدفة.

ما هي الثغرة؟

الثغرة CVE-2026-73570 هي حقن أوامر على مستوى نظام التشغيل لا يتطلب مصادقة، وتقييمها 8.9 على مقياس CVSS. يشترط لاستغلالها أمران: أن يكون المكوّن الاختياري zimbra-snmp مثبتًا، وأن تكون إشعارات SNMP مفعّلة.

الخطير هو طريقة تفعيل الهجوم. لا يحتاج المهاجم إلى تسجيل الدخول ولا إلى خداع أي مستخدم؛ يكفيه إرسال طلب SMTP معدّ خصيصًا، أي رسالة بريد إلكتروني، إلى خادم Zimbra متاح على الإنترنت.

التسلسل الزمني

  • 20 يوليو 2026: أصدرت Zimbra الإصدار 10.1.20 الذي يعالج الثغرة.
  • 28 يوليو – 7 أغسطس 2026: رُصدت أداتا فحص مختلفتان تختبران الخوادم للتأكد من إمكانية تنفيذ الأوامر فقط، دون تنزيل حمولة ضارة.
  • أغسطس 2026: أعلن فريق الاستجابة للحوادث في بولندا CERT Polska عن استغلال نشط للثغرة.
  • 13 أغسطس 2026: أُعلن عن الثغرة للعموم. الهجمات التي وثّقتها Microsoft تقع بين صدور التحديث وهذا التاريخ.
  • أواخر أغسطس 2026: أضافت الوكالة الأمريكية CISA الثغرة إلى قائمة الثغرات المعروف استغلالها وألزمت الجهات الفيدرالية بالتحديث قبل 24 أغسطس.

الجهة التي تقف وراء الهجمات غير معروفة. المؤسسات المتأثرة موزعة على أكثر من منطقة وقطاع.

ماذا يفعل المهاجمون بعد الدخول؟

بعد الوصول الأولي تُنفَّذ الأوامر بصلاحيات حساب الخدمة zimbra. وهذه خلاصة الخطوات المرصودة:

  • الاستمرارية: تُزرع عدة برمجيات Web Shell من نوع JSP في مسارات تطبيقات Jetty و mailboxd، حتى إذا حُذف أحدها بقيت الأخرى. في بعض الحالات فُتحت صلاحيات المجلد مؤقتًا ثم أُعيدت كما كانت، مما يخفي التغيير عن الفحص البسيط للصلاحيات. ويُستخدم أيضًا cron و systemd (مثل خدمة باسم zimlog.service) وحمولات تعمل في الذاكرة فقط.
  • رفع الصلاحيات: يُعدَّل الملف /etc/pam.d/sudo لمنح حساب الخدمة صلاحية sudo كاملة دون كلمة مرور.
  • جمع الأسرار: بدل كلمات مرور المستخدمين الأفراد، يستهدف المهاجمون أسرار الخدمة والمصادقة المركزية في Zimbra، ثم يستخدمونها في استعلامات LDAP لاستخراج قيم مثل مفتاح المصادقة المسبقة ومفتاح رمز الجلسة وأسرار المصادقة الثنائية.
  • الانتشار: تُستخدم هوية SSH الخاصة بـ Zimbra للوصول إلى الخوادم الأخرى في المجموعة، وتُنسخ برمجيات Web Shell عبر rsync.
  • جمع البيانات: أداة مكتوبة بلغة Go تقرأ بيانات قاعدة البيانات من ملف الإعدادات وتصدّر جداول صناديق البريد، وتجمع كذلك ملفات بيانات الاعتماد والشهادات وأسرار LDAP وقواعد البريد في أرشيف مضغوط.

في أحد الخوادم أرشف المهاجم النسخ الاحتياطية لصناديق البريد وحاول إرسالها إلى الخارج بأداة تخزين سحابي. الأدلة المتاحة لا تؤكد اكتمال عملية النقل.

كيف تعرف أن خادمك تأثر؟

  • أنت معرّض للخطر إذا كان إصدار Zimbra لديك أقدم من 10.1.20 وكان المكوّن zimbra-snmp مثبتًا.
  • راجع الملف /var/log/zimbra.log بحثًا عن إعادة تشغيل لخدمات Zimbra لا تجد لها تفسيرًا.
  • ابحث في المجلدات المؤقتة ومجلدات webapps الخاصة بـ Zimbra عن ملفات جديدة غير معروفة، خاصة ملفات .jsp.
  • تحقق من أي تغيير في /etc/pam.d/sudo، ومن خدمات systemd غير المعروفة، ومهام cron، والحسابات المحلية الجديدة، ومفاتيح SSH المصرّح بها.

ماذا يجب أن تفعل؟

  1. حدّث فورًا. انتقل إلى Zimbra 10.1.20 أو أحدث.
  2. إذا تعذّر التحديث، أزل المكوّن zimbra-snmp، وعطّل إشعارات SNMP، واقصر الوصول إلى SNMP و SMTP على الخوادم الموثوقة فقط.
  3. غيّر الأسرار. إذا كان الخادم متاحًا على الإنترنت قبل التحديث، فغيّر أسرار المصادقة في Zimbra؛ التحديث لا يُبطل سرًّا سُرق من قبل.
  4. افحص بحثًا عن Web Shell. المهاجمون يزرعون أكثر من نسخة، فحذف ملف واحد لا يكفي.

لا تنسَ شهادة SSL

هذا القسم توصية منا. لأن الأدوات المستخدمة في هذه الهجمات تجمع ملفات الشهادات أيضًا، لم يعد بالإمكان اعتبار المفتاح الخاص لشهادة SSL على خادم بريد يُشتبه في اختراقه سريًّا. بعد تنظيف الخادم، أنشئ مفتاحًا خاصًّا جديدًا وطلب CSR جديدًا واطلب إعادة إصدار الشهادة، واطلب إلغاء الشهادة القديمة. وإذا كانت الشهادة نفسها (شهادة Wildcard مثلًا) مثبتة على خوادم أخرى فاستبدلها هناك أيضًا. الشهادات المشتراة من DATASSL يمكن إعادة إصدارها مجانًا طوال مدة صلاحيتها.

المصدر: نتائج فريق Microsoft Security Research، كما نشرها موقع The Hacker News بتاريخ 30 سبتمبر 2026 (الخبر الأصلي).

شارك هذه المقالة
Ali Yiğit
Yazar

Ali Yiğit

المراجعات

لا توجد تعليقات بعد. كن أول من يعلّق!

اكتب مراجعة