Zimbra ถูกโจมตีหนักผ่านช่องโหว่ RCE ก่อนการเปิดเผยสู่สาธารณะ

แฮกเกอร์เริ่มโจมตีช่องโหว่ OS command injection ระดับความรุนแรงสูงใน Zimbra Collaboration Suite (ZCS) ทันทีหลังจากที่มีการปล่อยแพตช์ออกมา และก่อนที่จะมีการเปิดเผยรายละเอียดสู่สาธารณะอย่างเป็นทางการ ตามรายงานล่าสุดจาก Microsoft

ช่องโหว่ดังกล่าวมีรหัสติดตามคือ CVE-2026-73570 (คะแนน CVSS 8.9) โดยมีสาเหตุมาจาก ZCS เวอร์ชันก่อนหน้า 10.1.20 ไม่ตรวจสอบความปลอดภัยของข้อมูลนำเข้าในระหว่างการประมวลผล SNMP notification อย่างเหมาะสม

หากระบบมีการติดตั้งแพ็กเกจ zimbra-snmp และเปิดใช้งาน SNMP notifications ไว้ ผู้โจมตีอาจกระตุ้นให้เกิดความบกพร่องผ่านคำขอ SMTP ที่สร้างขึ้นมาเป็นพิเศษ ซึ่งจะทำให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถรันโค้ดจากระยะไกล (remote code execution) ได้ในระดับสิทธิ์ของผู้ใช้ Zimbra

ไทม์ไลน์การแก้ไขพบว่า แพตช์สำหรับ CVE-2026-73570 ถูกปล่อยออกมาเมื่อวันที่ 20 กรกฎาคม ใน ZCS เวอร์ชัน 10.1.20 ก่อนที่ช่องโหว่จะถูกเปิดเผยต่อสาธารณะในวันที่ 13 สิงหาคม อย่างไรก็ตาม Microsoft ระบุ ว่าพบเครื่องมือสแกนแบบ out-of-band สองตัวที่ต่างกันเริ่มตรวจสอบจุดที่เปราะบางตั้งแต่วันที่ 28 กรกฎาคมถึง 7 สิงหาคม

แม้ในช่วงแรกจะเป็นเพียงกิจกรรมการหาข่าว (reconnaissance) แต่ต่อมาหน่วยงาน CERT Polska ของโปแลนด์ยืนยันว่าความบกพร่องนี้ ถูกนำไปใช้โจมตี จริง โดยผู้โจมตีได้ติดตั้ง JSP webshells ไปยังไดเรกทอรีแอปพลิเคชันที่เข้าถึงได้โดยสาธารณะ รวมถึงรันคำสั่งผ่าน wget หรือ curl เพื่อสร้าง interactive reverse shells ในการควบคุมระบบ

"มีการติดตั้ง JSP webshells หลายรายการในเส้นทางแอปพลิเคชันของ Jetty และ mailboxd เพื่อสร้างเส้นทางเข้าถึงสำรองและลดการพึ่งพา webshell เพียงตัวเดียว" Microsoft ตั้งข้อสังเกตเพิ่มเติมเกี่ยวกับการยกระดับสิทธิ์เป็น root และการติดตั้งกลไกคงอยู่สำรองผ่านบริการ systemd ที่ชื่อว่า zimlog.service เพื่อขโมยข้อมูลประจำตัวจาก LDAP และเข้าถึงโหนดอื่นๆ ในคลัสเตอร์

ผู้ใช้งาน Zimbra Collaboration Suite ควรเร่งอัปเดตระบบเป็นเวอร์ชัน 10.1.20 หรือใหม่กว่าทันที นอกจากนี้ยังแนะนำให้ถอนการติดตั้งแพ็กเกจเสริม ปิดการใช้งานการกำหนดค่าที่เปราะบาง จำกัดการเข้าถึง SNMP และ SMTP รวมถึงตรวจสอบสภาพแวดล้อมเพื่อหาดัชนีบ่งชี้การบุกรุก (IoCs) ที่อาจเกิดขึ้น

Source: SecurityWeek
ดูแลงานแปลและเรียบเรียงโดย SirilukP
Zimbra ถูกโจมตีหนักผ่านช่องโหว่ RCE ก่อนการเปิดเผยสู่สาธารณะ

ความคิดเห็น (0)

เข้าสู่ระบบเพื่อร่วมแสดงความเห็น

สมัครสมาชิก

มาเป็นคนแรกที่แสดงความเห็นกันเลยโบร