CISA внесла эксплуатируемую командную инъекцию в Zimbra в каталог KEV
CVE-2026-73570 — неаутентифицированная командная инъекция в обработке SNMP-уведомлений от пользователя zimbra. CERT Polska видел её вживую. Федеральным ведомствам велели закрыть дыру до 24 августа.

24 августа BleepingComputer сообщил, что CISA внесла CVE-2026-73570 в каталог Known Exploited Vulnerabilities и обязала федеральные ведомства закрыть дыру до 24 августа. CERT Polska уже видел эксплуатацию вживую. Zimbra исправила ошибку 20 июля в ZCS 10.1.20.
Что известно
- CVE-2026-73570 добавили в KEV CISA; федеральный срок патча — 24 августа.
- CERT Polska сообщил об эксплуатации вживую.
- Исправление вышло 20 июля в Zimbra Collaboration Suite 10.1.20.
- Это неаутентифицированная командная инъекция в обработке SNMP-уведомлений от пользователя zimbra; SNMP-нотификации должны быть включены.
- Shadowserver насчитал больше 12 тысяч открытых серверов Zimbra и больше 270 с артефактами эксплуатации.
Takeaways
- Федеральный срок и попадание в KEV совпали с днём этого репортажа.
- Инъекция достижима, только если включены SNMP-уведомления.
- Сотни серверов в интернете уже несут следы эксплуатации.
Source: BleepingComputer / CISA


