Zimbra закрыла девять дыр в почтовом сервере, одна из них позволяла выполнять команды на сервере через SNMP

Zimbra выпустила обновление, закрывающее сразу девять уязвимостей в почтовой платформе. Патч вошёл в версию 10.1.20, и разработчики советуют администраторам обновляться без промедления — среди найденных проблем есть по-настоящему опасные.
Самая серьёзная дыра касается SNMP — протокола, через который системные администраторы следят за состоянием серверов. Уязвимость относится к классу command injection: если в системе включены SNMP-уведомления, злоумышленник может подсунуть команды, которые выполнятся на уровне операционной системы. По сути, атакующий получает возможность выполнить произвольный код там, где должен был всего лишь идти мониторинг оборудования. Именно эту уязвимость Zimbra поставила на первое место в списке исправлений.
Следом идут четыре XSS-уязвимости, все — в классическом веб-клиенте (Classic Web Client). Первая связана с именами вложений: специально сформированное имя файла может привести к выполнению скрипта прямо в браузере жертвы при определённых условиях. Ещё две уязвимости эксплуатируют «поля» — либо через специально сформированные поля, либо через одно конкретное поле, которое при отображении запускает вредоносный код. Четвёртая дыра снова завязана на вложения: специально подготовленный файл при рендеринге в интерфейсе почты выполняет скрипт.
Отдельного внимания заслуживает уязвимость с идентификатором CVE-2026-50055. Она позволяет уже авторизованному пользователю обходить ограничения на пересылку почты — то есть даже если администратор явно запретил форвардинг писем на внешние адреса, атакующий (или недобросовестный сотрудник) всё равно может вытащить переписку наружу. Нашёл проблему Джона Берджесс (Jonah Burgess), исследователь безопасности из компании Rapid7. Подробностей о механике эксплуатации Zimbra не раскрыла, сославшись на стандартную практику: «в соответствии с лучшими отраслевыми практиками раскрытие информации об уязвимостях безопасности ограничивается».
Этот релиз вышел спустя чуть больше недели после того, как Zimbra уже закрывала критическую уязвимость типа stored XSS в том же классическом веб-клиенте. Та проблема была ещё серьёзнее — она могла привести к выполнению произвольного кода, а не просто к скрипту в браузере.
На момент публикации отчёта ни одна из девяти новых уязвимостей не числится среди активно эксплуатируемых в реальных атаках. Но у XSS-багов в Zimbra неприятная репутация: подобные дыры в этом почтовом сервере хакерские группировки использовали и раньше, причём далеко не однократно. Учитывая эту историю, задержка с установкой патча выглядит рискованной затеей — обновляться стоит как можно быстрее, не дожидаясь, пока кто-то воспользуется дырой первым.


Новое на сайте

Ссылка