مِخبارMIKHBAR
الأمن التقني

استغلال ثغرة Zimbra الحرجة في العالم الحقيقي قبل الكشف عنها

بدأ المهاجمون باستغلال ثغرة أمنية حرجة في نظام Zimbra للتعاون المؤسسي قبل الإعلان الرسمي عنها، مستغلين فترة الفجوة الزمنية بين توفر التصحيح والكشف العام.

استغلال ثغرة Zimbra الحرجة في العالم الحقيقي قبل الكشف عنها

استغلال مبكر لثغرة Zimbra الحرجة

أفادت شركة مايكروسوفت بأن مهاجمين بدأوا في استغلال ثغرة أمنية حرجة من نوع حقن أوامر نظام التشغيل (OS Command Injection) في حزمة Zimbra Collaboration Suite (ZCS) فور توفر التصحيحات، وقبل الكشف العام عن الثغرة. وتُعرف الثغرة برقم CVE-2026-73570 وتحمل درجة خطورة CVSS تبلغ 8.9. وتكمن المشكلة في أن الإصدارات الأقدم من ZCS قبل 10.1.20 لا تعالج المدخلات غير الموثوقة بشكل صحيح أثناء معالجة إشعارات SNMP، مما يسمح للمهاجم بتنفيذ أوامر عن بُعد دون الحاجة إلى مصادقة، شريطة تثبيت الحزمة الاختيارية zimbra-snmp وتمكين إشعارات SNMP. ويمكن الرجوع إلى SecurityWeek للاطلاع على التفاصيل الأصلية للمصدر.

توقيت الاستغلال وفجوة الكشف

صدرت التصحيحات اللازمة لإغلاق هذه الثغرة في 20 يوليو ضمن الإصدار 10.1.20 من ZCS، لكن الكشف العام عنها لم يتم إلا في 13 أغسطس. وخلال هذه الفترة، رصدت فرق الأمن نشاطاً استخباراتياً مكثفاً. وبينما أشارت وكالة CERT Polska البولندية إلى أن الثغرة استُغلت وأصدرت مؤشرات اختراق (IoCs) في 17 أغسطس، أكدت مايكروسوفت أن الاستغلال الفعلي في العالم الحقيقي بدأ بين تاريخ إصدار التصحيح وتاريخ الكشف العام. وتشير التقارير إلى أن المهاجمين استغلوا هذه الفجوة الزمنية لاختبار نقاط الضعف وتنفيذ هجماتهم قبل أن يتخذ معظم المستخدمين إجراءات وقائية.

نشاط الاستطلاع والمراقبة

وفقاً لما أعلنته مايكروسوفت، رصدت الشركة بين 28 يوليو و7 أغسطس استخدام أدوات مسح خارجية (Out-of-band scanning tools) مختلفة لاستكشاف نقطة الحقن الضعيفة. وكان الهدف من هذا النشاط الاستطلاعي هو التحقق من إمكانية تنفيذ الأوامر عبر استعلامات خفيفة دون تسليم حمولة خبيثة كاملة في البداية. وقد استخدم المهاجمون مسار تنفيذ مشابهاً لذلك الذي شوهد لاحقاً أثناء مرحلة الاستغلال الفعلي، مما يدل على تخطيط دقيق للهجوم. وتُعد هذه المرحلة حاسمة لفهم كيفية تحديد المهاجمين للأنظمة الضعيفة قبل الشروع في نشر البرمجيات الخبيثة.

آليات التنفيذ والتثبيت

بعد تأكيد قابلية النظام للاستغلال، انتقل المهاجمون إلى مرحلة التنفيذ الفعلي. تضمنت هذه المرحلة نشر أصداف ويب (Webshells) من نوع JSP في دوائر التطبيقات المتاحة للعامة، وتحديداً في مسارات Jetty وmailboxd. كما قاموا بتنفيذ محتوى عبر أدوات wget أو curl، وإطلاق عمليات في الخلفية، وإنشاء أصداف عكسية تفاعلية (Reverse Shells). ونظراً لتوزيع أصداف الويب على عدة عقد بريدية (Peer Mailbox Nodes)، حصل المهاجمون على مسارات وصول بديلة، مما قلل من اعتمادهم على نقطة وصول واحدة وسهل استمرارهم في النظام حتى في حال اكتشاف أحد الأصداف.

الارتقاء بالصلاحيات والاستمرارية

بعد تأمين الوصول الأولي، قام المهاجمون برسم خرائط للusters (العناقيد) وفحص البيئة التقنية لتحديد هوية SSH الخاصة بـ Zimbra. واستخدموا أدوات Zimbra المشروعة للارتقاء بصلاحياتهم للوصول إلى مستوى الجذر (Root). ولضمان بقاءهم في النظام، قاموا بنشر آلية استمرارية ثانوية تعتمد على خدمة systemd باسم zimlog.service. كما استهدفوا أسرار المصادقة والخدمات المركزية لسرقة بيانات الاعتماد، واستخدموها لإجراء استعلامات LDAP مصادقة لاستخراج أسرار ذات قيمة عالية. بالإضافة إلى ذلك، استخدموا هوية SSH القائمة للوصول إلى عقد أخرى في العنقود، ونفذوا استدعاءات HTTP وHTTPS للتحقق من تنفيذ الأوامر.

نشر وكيل وصول عن بُعد

كجزء من نشاطهم المتطور، نشر المهاجمون وكيل وصول عن بُعد كاملاً يوفر وصولاً تفاعلياً إلى الطرفية (Shell)، وعمليات ملفات ثنائية الاتجاه، وخدمة بروكسي SOCKS5. وتُعد هذه الأدوات شائعة في هجمات الفدية والتجسس المتطورة، حيث تمنح المهاجمين تحكماً كاملاً في النظام المصاب. وتؤكد مايكروسوفت أن هذا النشاط يعكس نية واضحة للتحكم طويل الأمد في البنية التحتية البريدية للمؤسسات المستهدفة، مما يزيد من خطورة الاختراق على البيانات الحساسة.

توصيات الأمان والإجراءات الوقائية

توصي مايكروسوفت ومصادر أمنية أخرى مستخدمي Zimbra Collaboration Suite باتخاذ إجراءات فورية لحماية أنظمتهم. وتشمل هذه الإجراءات تحديث النسخ إلى الإصدار 10.1.20 أو الأحدث، وإزالة الحزمة الاختيارية zimbra-snmp إذا لم تكن ضرورية، وتعطيل الإعدادات الضعيفة المرتبطة بإشعارات SNMP. كما يُنصح بترخيص وصول SNMP وSMTP، وإجراء فحوصات شاملة للبيئة بحثاً عن أي مؤشرات على اختراق سابق، خاصة في الأنظمة التي لم يتم تحديثها خلال فترة الفجوة الزمنية المذكورة.

المصادر

  • SecurityWeekZimbra Vulnerability Exploited in the Wild Prior to Public Disclosure

تابع التسلسل الزمني

تغطية الكيانات المرتبطة