מי שמתחזק שרת Zimbra ומותקן עליו רכיב ה-SNMP האופציונלי צריך לטפל בו השבוע. תוקף שאינו מזוהה כלל יכול לשלוח לשרת פניית SMTP בנויה במיוחד ולגרום לו להריץ פקודות של מערכת ההפעלה בהרשאות המשתמש zimbra. הציון שקיבלה החולשה הוא 8.9, והיא כבר נמצאת ברשימת החולשות שידוע כי מנוצלות בשטח.

מה החולשה?

שרת דואר מקבל תוכן מבחוץ כל היום, וזה בדיוק תפקידו. הבעיה מתחילה כשתוכן כזה מגיע אל רכיב שמעביר אותו הלאה אל מערכת ההפעלה בלי לנקות אותו קודם.

זה מה שקורה כאן. לפי התיאור הרשמי, הרכיב שמטפל בהתראות SNMP, מנגנון הניטור שדרכו שרתים מדווחים על מצבם, אינו מסנן כראוי קלט שאינו מהימן שמגיע אליו במהלך העיבוד. תוקף בונה פניית SMTP, הפרוטוקול שבו שרתי דואר מעבירים ביניהם הודעות, ומשתיל בתוכה תווים שממשיכים משם אל שורת הפקודה של המכונה. במקום שהשרת יתייחס אליהם כאל טקסט, הוא מריץ אותם. לסוג הבאג הזה קוראים הזרקת פקודות מערכת הפעלה.

הפקודות רצות בהרשאות המשתמש zimbra, החשבון שתחתיו פועל השרת עצמו. זה אינו החשבון החזק ביותר במכונה, וזה בהחלט החשבון שמחזיק את השירות שאתם מנסים להגן עליו.

נקודה אחת מצמצמת את התמונה, ושווה לשים לב אליה לפני שנבהלים. החולשה קיימת רק כשחבילת zimbra-snmp מותקנת וגם כשהתראות ה-SNMP מופעלות. שני התנאים יחד, לא אחד מהם.

מי מושפע?

התקנות Zimbra Collaboration בגרסאות שלפני 10.1.20, ורק כאלה שעונות על שני התנאים שלמעלה. חבילת ה-SNMP היא רכיב אופציונלי, ולכן חלק מההתקנות אינן חשופות לחולשה הזאת כלל. זו בדיקה שכדאי לעשות בפועל על השרת ולא להסתמך על הזיכרון.

בישראל Zimbra נמצא בשימוש בעיקר אצל ארגונים וספקי אירוח שמפעילים שרת דואר משלהם במקום להישען על שירות ענן. משתמש פרטי אינו מתקין שרת כזה, אבל אם תיבת הדואר שלו מתארחת אצל ספק שמפעיל Zimbra, מה שקורה לשרת נוגע גם אליו.

האם מנוצלת בפועל?

כן, וזו תוספת טרייה. ב-21 באוגוסט 2026 הכניסה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע כי תוקפים משתמשים בהן בפועל. מועד התיקון שנקבע לגופים הפדרליים הוא 24 באוגוסט, שלושה ימים אחרי. מועדים קצרים כאלה שמורים למקרים שבהם הניצול כבר רץ.

גם ה-CERT הפולני פרסם על כך התראה, שכותרתה מציינת ניצול פעיל של החולשה ב-Zimbra Collaboration Suite, והקישור אליה נמצא במידע הטכני בתחתית הדף. הרשומה הפומבית ב-NVD נפתחה ב-13 באוגוסט, כשמונה ימים לפני הכניסה לקטלוג.

מה עושים?

עדכנו את Zimbra Collaboration לגרסה 10.1.20 ומעלה. זו הגרסה שבה החולשה נסגרת, וכל התקנה ישנה ממנה שעונה על שני התנאים חשופה. ריכוז ההודעות והגרסאות נמצא בהודעות האבטחה של Zimbra.

אם העדכון אינו יכול לקרות היום, בדקו אם חבילת zimbra-snmp מותקנת ואם התראות ה-SNMP פעילות. אלה שני התנאים שפותחים את הדרך, וכיבוי ההתראות סוגר אותה בינתיים. זה גשר עד לעדכון, לא תחליף לו.

ואם השרת שלכם היה חשוף בשבועות האחרונים, העדכון לבדו אינו סוגר את הפרשה. פקודות שכבר רצו תחת המשתמש zimbra יכלו להשאיר אחריהן קבצים, משימות מתוזמנות או דרך חזרה פנימה. עברו על מה שהתווסף לשרת מאז תחילת אוגוסט והשוו מול מה שאתם מכירים.