استغلال فعلي لثغرة في Zimbra تسمح بتنفيذ أوامر على الخادم دون حساب
المكون الذي وظيفته مراقبة الخادم هو الذي فتح الباب، والاستقلال عن Microsoft وGoogle في البريد يأتي بفاتورة اسمها مسؤولية الترقيع.
رصدت فرق الاستجابة للحوادث، في الأيام السابقة لـ 20 أغسطس 2026، استغلالًا فعليًا لثغرة CVE-2026-73570 في Zimbra Collaboration، ونشر المركز البلجيكي للأمن السيبراني (CCB) تحذيرًا رسميًا بشأنها. وتبلغ درجة خطورة الثغرة 8.9، وتسمح لمهاجم لا يملك أي حساب بتنفيذ أوامر نظام على الخادم بصلاحيات المستخدم zimbra.
والإصلاح ليس جديدًا، إذ صدر في النسخة 10.1.20 بتاريخ 20 يوليو 2026، أي قبل شهر من رصد الاستغلال.
والثغرة من نوع OS command injection، أي حقن أوامر نظام التشغيل. ويقع الخلل في معالجة تنبيهات SNMP. فلدى Zimbra خدمة اسمها swatchdog تراقب سجلات النظام، وحين يقع حدث مهم ترسل تنبيه SNMP إلى مسؤول الخادم. ووصول رسالة بريد يُعد من هذه الأحداث. والمشكلة أن نصًا يتحكم فيه مُرسل الرسالة كان يدخل إلى الأمر الذي يُبنى لإرسال التنبيه دون تنظيف كافٍ. أي أن المكون المخصص لمراقبة الخادم هو الذي أصبح سطح الهجوم.
ولا تتأثر كل الخوادم. فالشروط هي أن تكون حزمة zimbra-snmp الاختيارية مثبتة، وأن يكون الخيار snmp_notify مفعّلًا، وأن تكون خدمة swatchdog قيد التشغيل. وكثيرًا ما تكون هذه الحزمة قد ثُبتت قبل سنوات ثم نُسيت.
ويحمل الخبر وزنًا خاصًا في المنطقة العربية، حيث يُستخدم Zimbra بريدًا مستضافًا ذاتيًا في جامعات ووزارات وشركات كثيرة، واختير في أحيان كثيرة لأنه بديل عن خدمات Microsoft وGoogle. وهذا الاستقلال له كلفة واضحة: مسؤولية تطبيق الإصلاحات تقع على الجهة المالكة للخادم، لا على مزوّد خارجي.