456/69 (IT) ประจำวันศุกร์ที่ 21 สิงหาคม 2569

CERT Polska แจ้งเตือนพบการใช้ประโยชน์จากช่องโหว่ CVE-2026-73570 ใน Zimbra Collaboration Suite (ZCS) โดยช่องโหว่ได้รับการแก้ไขใน Zimbra เวอร์ชัน 10.1.20 เผยแพร่เมื่อวันที่ 20 กรกฎาคม 2026 ช่องโหว่ดังกล่าวเป็นช่องโหว่ Command Injection ในส่วนประกอบ SNMP Monitoring และอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถรันคำสั่งบนระบบได้ หากระบบเปิดใช้งาน SNMP notifications
ช่องโหว่เกิดจากการกรองข้อมูลนำเข้าที่ไม่น่าเชื่อถือในขั้นตอนประมวลผล SNMP notification ไม่เพียงพอ ทำให้ผู้โจมตีสามารถส่งคำขอ SMTP ที่ถูกสร้างขึ้นเป็นพิเศษ และอาจนำไปสู่การรันคำสั่งบนระบบปฏิบัติการในสิทธิ์ของผู้ใช้ zimbra ได้ ทั้งนี้ Shadowserver ตรวจพบ Zimbra Server ที่เปิดให้เข้าถึงจากอินเทอร์เน็ตมากกว่า 12,100 เครื่อง โดยส่วนใหญ่อยู่ในยุโรปและเอเชีย อย่างไรก็ตาม ยังไม่มีข้อมูลยืนยันว่ามีจำนวนเท่าใดที่เป็น Honeypot หรือได้รับการแพตช์แล้ว
ผู้ดูแลระบบที่ใช้งาน Zimbra ควรอัปเดตเป็นเวอร์ชัน 10.1.20 หรือเวอร์ชันที่ได้รับการแก้ไขโดยเร็ว โดยเฉพาะระบบที่เปิดใช้งาน SNMP notifications พร้อมตรวจสอบ Log และพฤติกรรมผิดปกติ เช่น บริการ Zimbra Restart เองโดยไม่ทราบสาเหตุ รวมถึงตรวจสอบไฟล์ที่ถูกสร้างโดยผู้ใช้ zimbra ในช่วง 30 วันที่ผ่านมาในไดเรกทอรี /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ และ /tmp/ เนื่องจากช่องโหว่ในระบบอีเมลเซิร์ฟเวอร์มักถูกนำไปใช้เป็นจุดตั้งต้นในการเข้าถึงข้อมูลอีเมลและระบบภายในขององค์กร
แหล่งข่าว : https://www.bleepingcomputer.com/news/security/critical-zimbra-rce-flaw-now-actively-exploited-in-attacks/
