Contacts
Book a Meet
Close

Контакти

Каварна, България
Рияд, Саудитска Арабия

+359 875 328030

sales@diamatix.com

Contacts

Bulgaria, Kavarna
Saudi Arabia, Riyadh

+359 875 328030

sales@diamatix.com

80191

Активно използвани уязвимости в Gitea и Zimbra показват риска при публично достъпни системи за разработка и имейл

Потвърденото

CISA добави две активно използвани уязвимости към своя KEV (Known Exploited Vulnerabilities — каталог на известни активно използвани уязвимости): CVE-2026-60004 в Gitea и CVE-2026-73570 в Zimbra Collaboration.

И двете теми са оперативно важни, защото засягат системи, които често са достъпни през интернет. Gitea се използва за управление на код, хранилища, преглед на промени и работа на екипи по разработка. Zimbra се използва за електронна поща и съвместна работа.

Когато такива системи са публично достъпни, уязвимостите в тях не остават изолиран технически проблем. Те могат да се превърнат във входна точка към код, вътрешни интеграции, имейл комуникация, акаунти, прикачени файлове и чувствителни бизнес данни.

Какво е известно за Gitea

CVE-2026-60004 засяга Gitea версии преди 1.27.1. Официалният advisory на Gitea описва уязвимостта като възможност за отдалечено изпълнение на команди чрез злоупотреба с diffpatch функцията и Git hook механизъм.

На практика атакуващ с права за запис в хранилище може да изпълни команди като системния потребител, под който работи Gitea. Ако е включена отворена регистрация, външен посетител може да създаде акаунт, да създаде хранилище и да получи нужните права за стартиране на атаката.

Това не е просто “уязвимост в платформа за код”. Gitea често съдържа изходен код, конфигурации, скриптове, вътрешна документация, токени, връзки към други системи и автоматизирани процеси. Затова компромисът може да засегне не само самия сървър, а и целия процес на разработка.

Какво е известно за Zimbra

CVE-2026-73570 засяга Zimbra Collaboration версии преди 10.1.20. Уязвимостта е свързана с командна инжекция при обработка на SNMP (Simple Network Management Protocol — протокол за наблюдение и управление на мрежови устройства) известия, когато тази функционалност е включена.

Според описанието в NVD, неавтентикиран атакуващ може да изпрати специално подготвени SMTP (Simple Mail Transfer Protocol — протокол за изпращане на електронна поща) заявки, които да доведат до изпълнение на команди като потребителя zimbra.

BleepingComputer съобщава, че Shadowserver е видяла 274 потенциално компрометирани Zimbra инстанции при сканиране за следи от експлоатация на 22 август. Shadowserver също посочва хиляди непоправени Zimbra инстанции, но уточнява, че това не означава автоматично, че всички са реално уязвими, защото проблемът зависи от конкретна конфигурация.

Защо тези две уязвимости са в една тема

На пръв поглед Gitea и Zimbra са различни системи. Едната е свързана с разработка на софтуер, другата — с електронна поща. Общият риск е в това, че и двете често стоят близо до чувствителна информация и работни процеси.

Gitea може да даде достъп до код, конфигурации, скриптове и процеси за внедряване. Zimbra може да даде достъп до пощенски кутии, вътрешна комуникация, прикачени файлове и потребителски взаимодействия.

За атакуващите това са ценни системи не само защото могат да бъдат компрометирани, а защото съдържат контекст. Кодът показва как работи една организация. Имейлът показва с кого комуникира, какви решения се вземат и къде може да се продължи атаката.

Оперативният сигнал

Когато CISA добави уязвимост в KEV каталога, фазата на “дали някой ще я използва” вече е приключила. Въпросът става по-практичен: има ли засегната система в нашата среда, достъпна ли е отвън и има ли следи от използване.

При Gitea това означава да се провери не само версията, а и дали са включени отворена регистрация, публични хранилища, права за запис, автоматизации и връзки към други системи.

При Zimbra това означава да се провери не само дали е приложена версия 10.1.20, а и дали SNMP известията са включени, дали има подозрителни файлове, неочаквани рестартирания, необичайни заявки и следи от команди, изпълнени като потребителя zimbra.

Какво трябва да проверят организациите

Практически проверки:

  • има ли публично достъпни Gitea или Zimbra инстанции;
  • използва ли се Gitea версия преди 1.27.1;
  • използва ли се Zimbra Collaboration версия преди 10.1.20;
  • включена ли е отворена регистрация в Gitea;
  • кои потребители имат права за запис в хранилища;
  • има ли подозрителни Git hooks, нови хранилища или неочаквани промени в код;
  • включени ли са SNMP известия в Zimbra;
  • има ли файлове, създадени от потребителя zimbra в необичайни директории;
  • има ли признаци за достъп до пощенски кутии, изтегляне на съобщения или промени в правила за препращане;
  • има ли достатъчно системни записи за проверка назад във времето.

Основният въпрос не е само дали има patch. Важно е дали системата е била изложена преди обновяването и дали може да се докаже какво се е случило.

DIAMATIX коментар

От гледна точка на DIAMATIX тези уязвимости показват защо системите за разработка и имейл трябва да бъдат третирани като критични активи.

Сървър за код и сървър за електронна поща често пазят различни видове информация, но и двата могат да дадат на атакуващия път към по-дълбок достъп. При Gitea рискът може да стигне до изходен код, тайни, процеси за внедряване и вътрешни услуги. При Zimbra рискът може да стигне до комуникация, документи, контакти и последващ phishing.

SOC (Security Operations Center — център за операции по сигурността) и MDR (Managed Detection and Response — управлявано откриване и реакция) процесите трябва да свързват уязвимостите с реалната експозиция: кой сървър е достъпен, каква версия използва, какви права има, какво се е променило и има ли поведение, което показва вече настъпил компромис.

При активно използвани уязвимости бързото обновяване е само първата стъпка. След него идва проверката: има ли постоянен достъп, промяна в код, изнесени данни, нови правила за поща или следи, че атакуващият вече се е придвижил към друга система.

Въпроси за CISO, IT и DevOps екипи

  • Кои системи за код и електронна поща са достъпни от интернет?
  • Кои от тях попадат в списъка на активно използвани уязвимости?
  • Имаме ли ясен собственик за всяка такава система?
  • Как следим отворена регистрация, права за запис и промени в хранилища?
  • Как откриваме подозрителни Git hooks или промени в процесите за внедряване?
  • Как проверяваме дали Zimbra е била използвана преди обновяване?
  • Можем ли да видим необичайни файлове, рестартирания и изпълнени команди?
  • Имаме ли готов процес за изолиране, анализ и възстановяване на тези системи?

Практическият извод: публично достъпните developer и email системи не са помощна инфраструктура. Те са част от повърхността за атака и трябва да бъдат наблюдавани като критични бизнес системи.

 

Проверете дали публично достъпните ви системи са обновени и проверени

DIAMATIX може да помогне с оценка на експозицията, уязвимостите, системните записи и готовността за реакция при активно използвани уязвимости в системи за разработка, електронна поща и бизнес приложения.

Заявете преглед на експозицията и готовността за реакция с DIAMATIX.
Trusted · Innovative · Vigilant


Източници

  • CISA. Known Exploited Vulnerabilities Catalog — CVE-2026-60004 и CVE-2026-73570.
  • Canadian Centre for Cyber Security. Gitea Security Advisory AV26-845.
  • Gitea. Remote Code Execution via diffpatch Git Hook Installation.
  • Canadian Centre for Cyber Security. Zimbra Security Advisory AV26-816.
  • NVD. CVE-2026-73570.
  • Zimbra Security Center.
  • BleepingComputer. Hackers breached over 270 Zimbra servers in ongoing attacks.
  • SecurityWeek. CISA Warns of Exploited Gitea Vulnerability.

Информацията е обобщена на база публично достъпни източници към август 2026 г.

Абонирайте се за най-новите актуализации и анализи

Получавайте актуални новини и експертни анализи за киберсигурност

Please enable JavaScript in your browser to complete this form.