Một lỗ hổng bảo mật hiện đã được vá ảnh hưởng đến Zimbra Collaboration (ZCS) đang bị khai thác tích cực trong thực tế, theo Đội ứng cứu sự cố máy tính Ba Lan (CERT Polska).
Lỗ hổng đang được nhắc đến là CVE-2026-73570 (điểm CVSS: 8.9), liên quan đến một trường hợp Command Injection có thể dẫn đến Remote Code Execution.
"Một lỗ hổng Remote Code Execution tồn tại trong Zimbra Collaboration (ZCS) trước phiên bản 10.1.20 khi gói zimbra-snmp tùy chọn được cài đặt và các thông báo SNMP được bật," theo mô tả về lỗ hổng trong Cơ sở dữ liệu lỗ hổng quốc gia của NIST (NVD).
"Do việc lọc đầu vào không đáng tin cậy không đúng cách trong quá trình xử lý thông báo SNMP, kẻ tấn công chưa xác thực có thể gửi các yêu cầu SMTP được tạo đặc biệt, dẫn đến việc thực thi các lệnh hệ điều hành tùy ý dưới quyền người dùng Zimbra."
Vấn đề bảo mật này đã được Zimbra vá vào tháng trước với việc phát hành phiên bản 10.1.20.
Trong một bản tin được phát hành vào đầu tuần này, CERT Polska đã cảnh báo về các nỗ lực khai thác tích cực nhắm vào lỗ hổng này, thúc giục người dùng kiểm tra tệp "/var/log/zimbra.log" để tìm các lần khởi động lại dịch vụ Zimbra đáng ngờ, cũng như các tệp được tạo trong các thư mục dưới đây trong vòng 30 ngày qua:
- /opt/zimbra/jetty/webapps/
- /opt/zimbra/jetty_base/webapps/
- /tmp/
Các lỗ hổng trong Zimbra thường xuyên bị các nhóm đe dọa nhắm tới. Tháng trước, chính phủ Hoa Kỳ đã tiết lộ chi tiết về một chiến dịch Phishing do một đối thủ liên quan đến Nga có tên Laundry Bear (còn gọi là CL-STA-1114, TA488, UNK_PitStop và Void Blizzard) thực hiện, bao gồm việc nhắm mục tiêu vào các máy chủ thư Zimbra thuộc về các tổ chức chính phủ và thương mại phương Tây kể từ ít nhất là tháng 7 năm 2025.
Chiến dịch này được phát hiện đã vũ khí hóa CVE-2025-66376, một lỗ hổng Stored Cross-Site Scripting trong giao diện Classic UI của Zimbra, để phân phối một mã độc JavaScript có tên ZimReaper nhằm thu thập các thông tin liên lạc qua email và dữ liệu nhạy cảm khác.