استغلال ثغرة Zimbra SNMP يتيح تنفيذ تعليمات برمجية عن بعد

فريق CERT Polska يؤكد استغلال CVE-2026-73570 في Zimbra، ما يتيح لمهاجمين غير موثقين السيطرة على الخوادم عبر طلبات SMTP.
مقدمة تحليلية
في 20 أغسطس 2026، أعلن الفريق البولندي للاستجابة لطوارئ الحاسوب (CERT Polska) عن استغلال نشط لثغرة أمنية حرجة ضمن منصة Zimbra Collaboration (ZCS). تُعرف الثغرة بالمعرف CVE-2026-73570، وتتيح تنفيذ تعليمات برمجية عن بُعد دون مصادقة، مصنفة بدرجة خطورة 8.9 على مقياس CVSS، مما يجعلها تهديداً بالغ الأهمية. كانت Zimbra قد أصدرت تحديثاً في يوليو 2026، ضمن الإصدار 10.1.20، لمعالجة هذه المشكلة تحديداً. ومع ذلك، تشير تقارير CERT Polska إلى أن المهاجمين استغلوا الفجوة الزمنية بين اكتشاف الثغرة وتطبيق التحديثات على نطاق واسع.
تعتمد الثغرة على حقن أوامر (command injection) في حزمة `zimbra-snmp` الاختيارية عند تفعيل إشعارات SNMP. تسمح هذه الآلية للمهاجمين بإرسال طلبات SMTP مصممة خصيصاً لتنفيذ أوامر نظام تشغيل تعسفية بصلاحيات مستخدم Zimbra، مما يؤكد ضعفاً هيكلياً في حماية المدخلات يستغله المهاجمون بفاعلية.
التحليل التقني
تكمن تفاصيل الثغرة CVE-2026-73570 في معالجة إشعارات SNMP ضمن Zimbra Collaboration (ZCS) قبل الإصدار 10.1.20. تتطلب الثغرة تثبيت حزمة `zimbra-snmp` الاختيارية وتفعيل إشعارات SNMP، مما يحدد نطاق استغلالها ولكنه لا يقلل من خطورتها. يُعد الخلل الأساسي هو "عدم التنقية الصحيحة للمدخلات غير الموثوق بها" أثناء عملية معالجة إشعارات SNMP. هذا الفشل في التحقق من صحة البيانات الواردة يفتح الباب أمام المهاجمين لإدخال أوامر نظام تشغيل ضارة.
يقوم المهاجم غير الموثق بإرسال طلبات SMTP مصممة بعناية، والتي تستغل آلية معالجة الإشعارات هذه لتنفيذ تعليمات برمجية تعسفية مباشرة على الخادم المستهدف. الأوامر المنفذة تعمل بصلاحيات مستخدم Zimbra، مما يمنح المهاجم مستوى وصول كافياً للتلاعب بالنظام وربما الوصول إلى بيانات حساسة.
- المعرّف: CVE-2026-73570
- درجة CVSS: 8.9
- الإصدارات المتأثرة: Zimbra Collaboration (ZCS) قبل 10.1.20
- الشروط: تثبيت حزمة `zimbra-snmp` وتفعيل إشعارات SNMP
- الآلية: حقن أوامر (command injection) عبر طلبات SMTP
- الصلاحيات: تنفيذ أوامر نظام التشغيل كمستخدم Zimbra
- التصحيح: Zimbra 10.1.20 (صدر في يوليو 2026)
للتخفيف من المخاطر المرتبطة بهذه الثغرة، أصدر CERT Polska توصيات للمستخدمين للتحقق من مؤشرات الاختراق. يجب فحص ملف `/var/log/zimbra.log` بحثاً عن أي عمليات إعادة تشغيل مشبوهة لخدمة Zimbra. كما يوصى بالبحث عن ملفات تم إنشاؤها خلال آخر 30 يوماً في المسارات التالية التي تعتبر نقاطاً محتملة لزرع البرمجيات الخبيثة أو ملفات الويب الخلفية:
- `/opt/zimbra/jetty/webapps/`
- `/opt/zimbra/jetty_base/webapps/`
- `/tmp/`
هذه الثغرة تبرز مجدداً أهمية المراجعة الدقيقة لجميع المدخلات في تطبيقات الخادم، خاصة تلك التي تتفاعل مع بروتوكولات خارجية مثل SNMP وSMTP، لتجنب استغلال نقاط الضعف هذه التي تؤدي إلى التحكم الكامل بالنظام.
السياق وتأثير السوق
تأتي ثغرة CVE-2026-73570 ضمن سياق أوسع لسجل Zimbra الحافل بالثغرات الأمنية التي استغلها المهاجمون بشكل متكرر. يشير هذا النمط إلى أن منصة Zimbra، على الرغم من انتشارها، لا تزال تمثل هدفاً جذاباً للمجموعات التخريبية. في يوليو 2026، كشفت الحكومة الأمريكية عن تفاصيل حملة تصيد استهدفت خوادم بريد Zimbra تابعة لمنظمات حكومية وتجارية غربية، بدءاً من يوليو 2025 على الأقل. قادت هذه الحملة مجموعة تسمي نفسها Laundry Bear (المعروفة أيضاً بـ CL-STA-1114، TA488، UNK_PitStop، وVoid Blizzard).
استغل المهاجمون في تلك الحملة ثغرة أخرى هي CVE-2025-66376، وهي ثغرة برمجة نصية عابرة للمواقع (stored cross-site scripting) في واجهة المستخدم الكلاسيكية لـ Zimbra، لنشر حمولة JavaScript خبيثة تدعى ZimReaper بهدف جمع رسائل البريد الإلكتروني والبيانات الحساسة.هذا التكرار في استهداف Zimbra يسلط الضوء على تحديات أمنية منهجية. فبينما تحاول منصات منافسة مثل Microsoft Exchange وGoogle Workspace تقديم حزم أمان متكاملة وتحديثات منتظمة تعالج الثغرات بسرعة، يبدو أن Zimbra تواجه صعوبة في مواكبة وتيرة التهديدات. كانت المعيار في الماضي أن تحديثات أمنية سريعة كافية، لكن مع استمرار الاستغلال النشط بعد إصدار التصحيحات، فإن هذا المعيار يتغير. المنظمات التي تعتمد على Zimbra تخاطر بالتعرض المستمر لخرق البيانات، مما يؤثر على سمعتها وتكاليف تشغيلها.
يوضع هذا الاستغلال الأخير Zimbra في موقع أضعف مقارنةً بالأنظمة التي أظهرت مرونة أكبر في مواجهة الهجمات المتقدمة، ويدفع المؤسسات لتقييم مدى تحملها للمخاطر المرتبطة بمنصة collaboration الخاصة بها.
رؤية Glitch4Techs
إن استمرار استهداف Zimbra Collaboration بالثغرات الأمنية التي يتم استغلالها بنشاط، كما هو الحال مع CVE-2026-73570، لا يعكس مجرد وجود خلل تقني عابر، بل يشير إلى ضعف منهجي في استراتيجية أمن المنصة. إعلان CERT Polska عن الاستغلال النشط بعد شهر واحد فقط من إصدار التصحيح في يوليو 2026، يؤكد أن مجرد توفير تحديثات لا يكفي لحماية المستخدمين. المشكلة ليست في اكتشاف الثغرات، بل في الوتيرة التي يتم بها استغلالها وفي سجل Zimbra المتكرر كهدف للمجموعات التخريبية، مثل حملة Laundry Bear التي استغلت CVE-2025-66376 منذ يوليو 2025. هذه البيانات لا تدع مجالاً للشك: Zimbra لم تثبت قدرتها على توفير بيئة عمل آمنة بما يكفي للمؤسسات التي تعتمد عليها في مهام حرجة.
إن سجلها الأمني يشير إلى أن الاختراق هو مسألة وقت، وليس احتمالاً، ما يجعلها خياراً محفوفاً بالمخاطر للمؤسسات التي تقدر أمن بياناتها وسمعتها. هذا النمط المتكرر من الاستغلال ينبئ بضعف في دورات التطوير الآمن أو في عمليات تدقيق الأمان الداخلية، مما يجعل كل إصدار جديد بمثابة ورقة يانصيب أمنية.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



