מנהלי שרתי Zimbra חשופים צריכים לבדוק מיד את גרסת המערכת ואת סימני הפעילות בשרת. Microsoft פרסמה ב־30 בספטמבר 2026 ניתוח של ניצול CVE-2026-73570, חולשת הזרקת פקודות שאינה דורשת אימות ועלולה לאפשר הרצת קוד על השרת.
החולשה נמצאת ברכיב ניטור ה־SNMP של Zimbra Collaboration Suite. לפי Microsoft והודעת האבטחה של Zimbra, הסיכון רלוונטי כאשר החבילה האופציונלית zimbra-snmp מותקנת והתראות SNMP מופעלות. תוקף יכול לנצל את המסלול באמצעות הודעה שנבנתה במיוחד, ללא כניסה לחשבון וללא פעולה מצד המשתמש.
מה קרה לאחר החדירה
Microsoft דיווחה כי בחלק מהאירועים התוקפים התקינו Web Shells ו־Reverse Shells, הפעילו כלים לגישה מתמשכת ואספו מידע מתיבות דואר וממנגנוני אימות. לא כל שרת שנחשף הציג את כל שלבי התקיפה, ולכן אין להסיק מהיעדר סימן אחד שהמערכת נקייה.
הפרצה תוקנה בגרסה 10.1.20 שפורסמה ב־20 ביולי 2026. פרסום התיקון אינו אומר שכל השרתים עודכנו, וגם עדכון מאוחר אינו מוחק בהכרח אחיזה שכבר הושגה. ארגון שעדכן רק לאחר תקופת החשיפה צריך לבצע בדיקה ולא להסתפק באימות מספר הגרסה.
מה מנהל המערכת צריך לעשות עכשיו
- לוודא שהשרת נמצא בגרסה נתמכת ועדכנית. גרסה 10.1.20 כוללת את התיקון, אך עדיף להתקין את המהדורה הנתמכת העדכנית לאחר בדיקת תאימות וגיבוי.
- לבדוק האם zimbra-snmp מותקן והאם התראות SNMP פעילות. אין להסיר רכיב ללא הבנת ההשפעה, אך אפשר לצמצם חשיפה בהתאם לתיעוד ולצרכים.
- לבדוק את
/var/log/zimbra.log, הפעלות חריגות של שירותי Zimbra, קבצים חדשים בתיקיות זמניות ובנתיבי webapps, משימות cron או יחידות systemd שלא היו מוכרות קודם. - לבחון תעבורה יוצאת חריגה, חיבורי SSH בין שרתי אשכול, שימוש לא צפוי ב־wget או curl ותהליכים שרצים מזיכרון.
- אם נמצאו סימני חדירה, לבודד את השרת בצורה מבוקרת, לשמר ראיות, להחליף סודות והרשאות רלוונטיים ולבדוק גם מערכות סמוכות. אין לבצע ניקוי לפני איסוף המידע הדרוש לחקירה.
עדכון הוא התחלה, לא סוף הטיפול
שרת דואר מרכז זהויות, הודעות וקבצים רגישים, ולכן חדירה אליו יכולה להפוך במהירות לאירוע רחב יותר. חשוב לשלב עדכונים עם ניטור לוגים, הגבלת גישה ניהולית, אימות רב־שלבי, גיבויים שנבדקים בפועל והתראות על שינויים חריגים.
זה גם ההבדל בין “התקנו תיקון” לבין ניהול סיכון: צריך לדעת מתי השרת היה חשוף, האם נצפתה פעילות חשודה ומה עוד מחובר אליו. בגישה דומה, צוותי IT יכולים להיעזר בניטור חיצוני וריכוז התראות כדי לזהות חריגות מוקדם יותר, בלי להניח שכל עדכון סוגר את האירוע.
להמשך קריאה ראו את המדריכים שלנו על איתור כללי העברה חשודים ב־Outlook וב־Microsoft 365 ועל פישינג שמתקין כלי RMM חוקיים לצורך גישה מתמשכת.
מקורות: Microsoft Threat Intelligence והודעת הגרסה הרשמית של Zimbra.
תמונה: נוצרה באמצעות AI עבור מערכת ITPortal.


