تخطى إلى المحتوى الرئيسي

قراصنة يخترقون 274 خادم Zimbra باستغلال ثغرة CVE-2026-73570

فريق جلتش
منذ ساعة0 مشاهدة4 دقائق
قراصنة يخترقون 274 خادم Zimbra باستغلال ثغرة CVE-2026-73570

تجاوز عدد خوادم Zimbra المخترقة 270 خادماً في هجمات مستمرة تستهدف ثغرة تنفيذ التعليمات البرمجية عن بُعد CVE-2026-73570، رغم توفر التحديث في 20 يوليو 2026.

مقدمة تحليلية

اخترق قراصنة ما يزيد عن 270 خادم Zimbra، وتحديداً 274 خادماً بحلول 22 أغسطس 2026، ضمن هجمات مستمرة تستغل ثغرة تنفيذ التعليمات البرمجية عن بُعد عالية الخطورة (RCE) في Zimbra Collaboration Suite (ZCS). تم رصد هذه الاختراقات من قِبل Shadowserver، مؤكداً استمرار الاستهداف المكثف لـ CVE-2026-73570. كانت Synacor قد عالجت هذا العيب الأمني بإصدار ZCS الإصدار 10.1.20 في 20 يوليو 2026. على الرغم من توفر التصحيح، تواصل جهات التهديد استغلال نقاط الضعف في الأنظمة غير المحدثة، التي يستخدمها مئات الملايين من الأفراد والمؤسسات، بما في ذلك آلاف الشركات ومئات الهيئات الحكومية حول العالم.

التحليل التقني

تتمحور الثغرة CVE-2026-73570 حول ضعف في حقن الأوامر ضمن مكون مراقبة SNMP الخاص بـ Zimbra Collaboration Suite. تسمح هذه الثغرة للمهاجمين غير المصرح لهم بتنفيذ تعليمات برمجية عن بُعد، وذلك عندما تكون إشعارات SNMP مُمكنة. لا تتطلب عملية الاستغلال مصادقة، مما يجعلها مسار هجوم فعال للغاية. قامت Synacor بتوفير التصحيح في 20 يوليو 2026، من خلال تحديث ZCS إلى الإصدار 10.1.20.

بدأ CERT Polska، فريق الاستجابة لطوارئ الحاسوب البولندي، بتحذير فرق الأمن من استغلال هذه الثغرة في البرية قبل أسبوع من تاريخ النشر، حوالي 17 أغسطس 2026. نصح CERT Polska بمراجعة السجلات للكشف عن نشاط مشبوه، مثل إعادة تشغيل خدمة Zimbra بشكل غير متوقع، والبحث عن ملفات تم إنشاؤها بواسطة المستخدم `zimbra` خلال الثلاثين يوماً الماضية في المجلدات التالية:

  • /opt/zimbra/jetty/webapps/
  • /opt/zimbra/jetty_base/webapps/
  • /tmp/

بعد تحذير CERT Polska، أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) الثغرة إلى كتالوج نقاط الضعف المعروفة والمستغلة (KEV catalog) في 21 أغسطس 2026. أصدرت CISA أمراً لوكالات الفرع التنفيذي المدني الفيدرالي الأمريكية (FCEB) بتصحيح أنظمتها في غضون ثلاثة أيام، أي بحلول 24 أغسطس 2026. أفادت Shadowserver في 22 أغسطس 2026، أن 274 خادماً مكشوفاً لـ Zimbra قد تم اختراقها بالفعل، مع وجود 8200 خادم غير محدث لـ CVE-2026-73570، مع الأخذ في الاعتبار أن الثغرة توجد في إعداد غير افتراضي.

تاريخ استغلال Zimbra

تُعد ثغرات Zimbra أهدافاً متكررة للمجرمين السيبرانيين ومجموعات القرصنة التي ترعاها الدول. تم استغلالها مراراً لسرقة رسائل البريد الإلكتروني المحتوية على بيانات حساسة. في مارس، رصد باحثو Seqrite Labs قراصنة APT28 (الاستخبارات العسكرية الروسية) يستغلون ثغرة XSS مخزنة في Zimbra لاختراق خوادم حكومية أوكرانية. كما حذرت الوكالات السيبرانية الأمريكية والبريطانية في أكتوبر 2024 من أن قراصنة جهاز المخابرات الخارجية الروسي (المعروفين بـ APT29، Midnight Blizzard، و Cozy Bear) قد اخترقوا خوادم Zimbra باستخدام ثغرة ZCS استُغلت سابقاً لسرقة بيانات اعتماد حسابات البريد الإلكتروني.

بالإضافة إلى ذلك، استغل جواسيس Winter Vivern الروس ثغرة XSS منعكسة لسرقة رسائل بريد إلكتروني من حسابات تابعة لحلف الناتو في هجمات استهدفت بوابات Zimbra للبريد الإلكتروني.

السياق وتأثير السوق

تؤكد الهجمات المستمرة على خوادم Zimbra نمطاً مقلقاً من الإهمال الأمني المزمن لدى العديد من المنظمات. على الرغم من أن Synacor قدمت تحديثاً حاسماً في 20 يوليو 2026، إلا أن الانتشار السريع للاختراقات، الذي بلغ 274 خادماً في غضون أسابيع قليلة بعد الكشف عن الاستغلال الفعلي، يشير إلى بطء غير مقبول في دورات التصحيح. هذا البطء يجعل Zimbra، وهي مجموعة بريد إلكتروني وتعاون تستخدمها مئات الملايين من الأشخاص والمنظمات، هدفاً ذا قيمة عالية وثغرة أمنية مستمرة في البنية التحتية الرقمية العالمية.

في مقارنة مباشرة، فإن حتمية CISA لوكالات FCEB لتصحيح أنظمتها بحلول 24 أغسطس 2026، في غضون ثلاثة أيام، تضع معياراً واضحاً للاستجابة السريعة للتهديدات الحرجة. يتناقض هذا مع الواقع الذي كشفت عنه Shadowserver، حيث لا يزال ما لا يقل عن 8200 خادم غير محدث لـ CVE-2026-73570. هذا التباين يوضح فجوة كبيرة بين متطلبات الأمن الفيدرالي الأمريكي والممارسة الشائعة في القطاعات الأخرى.

يُبرز هذا الحادث أيضاً ضعف Zimbra التاريخي. فكما أفادت تقارير سابقة، استغلت APT28 وAPT29 وWinter Vivern ثغرات Zimbra لاختراق خوادم حكومية أوكرانية، وسرقة بيانات اعتماد البريد الإلكتروني من حسابات تابعة لحلف الناتو في عامي 2024 ومارس (تاريخ غير محدد). هذه الثغرات المتكررة تضع Zimbra في فئة المنتجات التي تتطلب مراقبة أمنية مشددة تتجاوز معايير السوق. يشير تقرير Blue Report 2026 إلى أن 37% فقط من الإجراءات يتم حظرها بمجرد حصول المهاجمين على بيانات اعتماد صالحة، بناءً على 338 مليون عملية محاكاة، مما يؤكد أن الدفاع بعد الوصول الأولي يمثل تحدياً أكبر منعه.

رؤية Glitch4Techs

ثغرة CVE-2026-73570 ليست مجرد ضعف آخر، بل هي إدانة صريحة لفشل إدارة المخاطر في المؤسسات التي تعتمد على Zimbra. إن واقع اختراق 274 خادماً في غضون أسابيع من الكشف عن الاستغلال النشط، وبعد شهر من توفر التصحيح الرسمي في ZCS الإصدار 10.1.20، يشير إلى عدم كفاءة عمليات التصحيح. لا يعتبر توفر الإصلاح كافياً ما لم يتم تطبيقه. هذا الخلل في التطبيق يترك الأنظمة الحيوية، المستخدمة من قِبل مئات الملايين حول العالم، عرضة لهجمات تنفيذ التعليمات البرمجية عن بُعد، وهي من أخطر الفئات.

إن إشارة Shadowserver إلى وجود 8200 خادم غير محدث يؤكد على أن المسؤولية تقع على عاتق المشغلين وليس فقط على المطورين. لا يمكن تبرير الإهمال الذي يسمح باستغلال ثغرة معروفة ومُصلحة بمثل هذا النطاق، وهو ما سيؤدي حتماً إلى المزيد من الاختراقات الواسعة النطاق حتى تلتزم هذه المؤسسات بمعايير أمنية أساسية وفعالة. الاستمرار في الاعتماد على Zimbra دون تطبيق سياسات تحديث صارمة هو دعوة مفتوحة للكوارث الأمنية.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك