مایکروسافت از سوء استفاده هکرها از یک آسیب پذیری مهم جلوگیری می کند زیمبرا برای دسترسی به ایمیل ها، پشتیبان گیری و اطلاعات احراز هویت سازمان های آگاه شده.
به گزارش سرویس امنیت سایبری مجرداین آسیبپذیری که بهعنوان CVE-2026-73570 دنبال میشود، به مهاجمان اجازه میدهد تا دستورات سیستم عامل را از راه دور بدون نیاز به احراز هویت اجرا کنند.
Synacor، توسعهدهنده و نگهدارنده Zimbra، در 20 جولای یک وصله امنیتی برای این آسیبپذیری منتشر کرد، اما جزئیات آن را بیش از سه هفته پس از انتشار این وصله منتشر نکرد.
بنیاد Shadowserver که در زمینه امنیت سایبری فعالیت می کند، هفته گذشته اعلام کرد که اسکن های آن نشان می دهد که 274 نمونه جداگانه از مجموعه همکاری زیمبرا به خطر افتاده است.
تعداد سرورهای فعال این نرم افزار در هفته پس از انتشار پچ از حدود 19 هزار سرور به حدود 12 هزار سرور در هفته های بعد کاهش یافت.
Shadowserver در حال حاضر حدود 10000 نمونه فعال از این نرم افزار را مانیتور می کند.
مهاجمان چگونه از آسیب پذیری زیمبرا سوء استفاده کردند؟
بین 28 جولای و 7 آگوست، مایکروسافت دو ابزار اسکن جداگانه را معرفی کرد که اینترنت را برای نقاط پایانی آسیب پذیر جستجو می کند.
مهاجمان ابتدا با ارسال درخواستهای HTTP و بررسی هویت از طریق DNS، ICMP و روشهای خارج از باند به دامنههایی که در سرویسهای عمومی میزبانی میشوند، تأیید کردند که بهرهبرداری آنها به درستی کار میکند.
این بررسیها به مهاجمان اجازه میداد تا اجرای موفقیتآمیز دستورات را در سرورهای آسیبپذیر بدون در دست گرفتن کنترل سرورها به طور همزمان تأیید کنند.
سپس مهاجمان از تزریق فرمان برای نصب بارهای مخرب استفاده کردند.
به گفته مایکروسافت، فعالیتهای مشاهده شده پس از نفوذ شامل نصب پوستههای وب JSP و پوستههای معکوس، سطوح دسترسی بالا، ابزارهای دائمی دسترسی از راه دور و اجرای کد بود.
مایکروسافت همچنین اعلام کرد که مهاجمان به ایمیلها دسترسی پیدا کردهاند و اطلاعات احراز هویت و صندوقهای پستی را جمعآوری کردهاند.
در برخی موارد ایجاد آرشیو و انتقال داده ها مشاهده شده است. این فعالیت ها شامل ارسال خودکار محموله های مخرب و عملیات دستی توسط مهاجمان بر روی سرورهای ایمیل آلوده شده است.
سازمانهای آسیبدیده در چندین منطقه جغرافیایی و صنایع مختلف شناسایی شدهاند و بررسیهای مایکروسافت نشان میدهد که این حملات محدود به بخش یا منطقه خاصی نبوده است.
بیشتر بخوانید: حساب توییتر مایکروسافت هند را هک کنید و حساب های تایید شده را هدف قرار دهید
جزئیات فنی CVE-2026-73570
آسیبپذیری CVE-2026-73570 به مهاجمان اجازه میدهد تا دستورات سیستم عامل را از راه دور از طریق یک ایمیل دستکاری شده بدون هیچ گونه اطلاعات ورود به سیستم اجرا کنند.
البته بهره برداری از این نقص تنها زمانی امکان پذیر است که بسته اختیاری zimbra-snmp روی سیستم نصب شده باشد و اعلان های SNMP فعال باشند.
مایکروسافت توضیح داد که یک مهاجم می تواند یک درخواست SMTP دستکاری شده ارسال کند که ورودی نامعتبر را به فرآیند پردازش اعلان SNMP تزریق می کند.
اگر این ورودی به اندازه کافی پاک نشود، دستورات پوسته جاسازی شده را می توان با سطح دسترسی حساب کاربری سرویس زیمبرا اجرا کرد.
به گفته مایکروسافت، پس از نصب پوسته های وب، مهاجمان مشاهده شده از آنها برای اجرای دستوراتی برای پشتیبان گیری از ایمیل ها و جمع آوری اطلاعات احراز هویت استفاده می کنند.
با این حال، این شرکت اعلام کرد که قادر به تأیید موفقیت مهاجمان در حذف این داده ها از سرور نیست.
مایکروسافت اطلاعاتی در مورد هویت مهاجمان یا وابستگی آنها به گروه های دولتی و مهاجمان وابسته به دولت ارائه نکرده است و مشخص نیست که آیا این حملات انگیزه مالی داشته یا توسط عوامل دولتی انجام شده است.
بیشتر بخوانید: کشف آسیب پذیری سرویس Titan مایکروسافت توسط یک نوجوان 16 ساله
















گفتگو در مورد این post