على المؤسسات التي تشغّل بريدها الإلكتروني على خادم Zimbra خاص بها أن تتحرك الآن. وفقًا لما نشره فريق Microsoft Security Research، يستغل المهاجمون الثغرة CVE-2026-73570 في Zimbra Collaboration Suite لزرع برمجيات Web Shell والوصول إلى بيانات صناديق البريد وأسرار المصادقة. أُغلقت الثغرة في يوليو 2026، لكن الخوادم التي لم تُحدَّث ما زالت مستهدفة.
ما هي الثغرة؟
الثغرة CVE-2026-73570 هي حقن أوامر على مستوى نظام التشغيل لا يتطلب مصادقة، وتقييمها 8.9 على مقياس CVSS. يشترط لاستغلالها أمران: أن يكون المكوّن الاختياري zimbra-snmp مثبتًا، وأن تكون إشعارات SNMP مفعّلة.
الخطير هو طريقة تفعيل الهجوم. لا يحتاج المهاجم إلى تسجيل الدخول ولا إلى خداع أي مستخدم؛ يكفيه إرسال طلب SMTP معدّ خصيصًا، أي رسالة بريد إلكتروني، إلى خادم Zimbra متاح على الإنترنت.
التسلسل الزمني
- 20 يوليو 2026: أصدرت Zimbra الإصدار 10.1.20 الذي يعالج الثغرة.
- 28 يوليو – 7 أغسطس 2026: رُصدت أداتا فحص مختلفتان تختبران الخوادم للتأكد من إمكانية تنفيذ الأوامر فقط، دون تنزيل حمولة ضارة.
- أغسطس 2026: أعلن فريق الاستجابة للحوادث في بولندا CERT Polska عن استغلال نشط للثغرة.
- 13 أغسطس 2026: أُعلن عن الثغرة للعموم. الهجمات التي وثّقتها Microsoft تقع بين صدور التحديث وهذا التاريخ.
- أواخر أغسطس 2026: أضافت الوكالة الأمريكية CISA الثغرة إلى قائمة الثغرات المعروف استغلالها وألزمت الجهات الفيدرالية بالتحديث قبل 24 أغسطس.
الجهة التي تقف وراء الهجمات غير معروفة. المؤسسات المتأثرة موزعة على أكثر من منطقة وقطاع.
ماذا يفعل المهاجمون بعد الدخول؟
بعد الوصول الأولي تُنفَّذ الأوامر بصلاحيات حساب الخدمة zimbra. وهذه خلاصة الخطوات المرصودة:
- الاستمرارية: تُزرع عدة برمجيات Web Shell من نوع JSP في مسارات تطبيقات Jetty و mailboxd، حتى إذا حُذف أحدها بقيت الأخرى. في بعض الحالات فُتحت صلاحيات المجلد مؤقتًا ثم أُعيدت كما كانت، مما يخفي التغيير عن الفحص البسيط للصلاحيات. ويُستخدم أيضًا cron و systemd (مثل خدمة باسم
zimlog.service) وحمولات تعمل في الذاكرة فقط. - رفع الصلاحيات: يُعدَّل الملف
/etc/pam.d/sudoلمنح حساب الخدمة صلاحية sudo كاملة دون كلمة مرور. - جمع الأسرار: بدل كلمات مرور المستخدمين الأفراد، يستهدف المهاجمون أسرار الخدمة والمصادقة المركزية في Zimbra، ثم يستخدمونها في استعلامات LDAP لاستخراج قيم مثل مفتاح المصادقة المسبقة ومفتاح رمز الجلسة وأسرار المصادقة الثنائية.
- الانتشار: تُستخدم هوية SSH الخاصة بـ Zimbra للوصول إلى الخوادم الأخرى في المجموعة، وتُنسخ برمجيات Web Shell عبر rsync.
- جمع البيانات: أداة مكتوبة بلغة Go تقرأ بيانات قاعدة البيانات من ملف الإعدادات وتصدّر جداول صناديق البريد، وتجمع كذلك ملفات بيانات الاعتماد والشهادات وأسرار LDAP وقواعد البريد في أرشيف مضغوط.
في أحد الخوادم أرشف المهاجم النسخ الاحتياطية لصناديق البريد وحاول إرسالها إلى الخارج بأداة تخزين سحابي. الأدلة المتاحة لا تؤكد اكتمال عملية النقل.
كيف تعرف أن خادمك تأثر؟
- أنت معرّض للخطر إذا كان إصدار Zimbra لديك أقدم من 10.1.20 وكان المكوّن
zimbra-snmpمثبتًا. - راجع الملف
/var/log/zimbra.logبحثًا عن إعادة تشغيل لخدمات Zimbra لا تجد لها تفسيرًا. - ابحث في المجلدات المؤقتة ومجلدات
webappsالخاصة بـ Zimbra عن ملفات جديدة غير معروفة، خاصة ملفات.jsp. - تحقق من أي تغيير في
/etc/pam.d/sudo، ومن خدمات systemd غير المعروفة، ومهام cron، والحسابات المحلية الجديدة، ومفاتيح SSH المصرّح بها.
ماذا يجب أن تفعل؟
- حدّث فورًا. انتقل إلى Zimbra 10.1.20 أو أحدث.
- إذا تعذّر التحديث، أزل المكوّن
zimbra-snmp، وعطّل إشعارات SNMP، واقصر الوصول إلى SNMP و SMTP على الخوادم الموثوقة فقط. - غيّر الأسرار. إذا كان الخادم متاحًا على الإنترنت قبل التحديث، فغيّر أسرار المصادقة في Zimbra؛ التحديث لا يُبطل سرًّا سُرق من قبل.
- افحص بحثًا عن Web Shell. المهاجمون يزرعون أكثر من نسخة، فحذف ملف واحد لا يكفي.
لا تنسَ شهادة SSL
هذا القسم توصية منا. لأن الأدوات المستخدمة في هذه الهجمات تجمع ملفات الشهادات أيضًا، لم يعد بالإمكان اعتبار المفتاح الخاص لشهادة SSL على خادم بريد يُشتبه في اختراقه سريًّا. بعد تنظيف الخادم، أنشئ مفتاحًا خاصًّا جديدًا وطلب CSR جديدًا واطلب إعادة إصدار الشهادة، واطلب إلغاء الشهادة القديمة. وإذا كانت الشهادة نفسها (شهادة Wildcard مثلًا) مثبتة على خوادم أخرى فاستبدلها هناك أيضًا. الشهادات المشتراة من DATASSL يمكن إعادة إصدارها مجانًا طوال مدة صلاحيتها.
المصدر: نتائج فريق Microsoft Security Research، كما نشرها موقع The Hacker News بتاريخ 30 سبتمبر 2026 (الخبر الأصلي).

المراجعات
لا توجد تعليقات بعد. كن أول من يعلّق!
اكتب مراجعة