Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Zimbra」脆弱性にゼロデイ攻撃、露支援攻撃者が関与

2025年11月に修正され、2026年1月5日に公開された。米CISAにおいても、2026年3月に「悪用が確認された脆弱性カタログ(KEV)」へ登録するなど脆弱性への対応を進めてきたが、今回、少なくとも2025年7月より脆弱性が悪用されていたことを明らかにした。

攻撃では独自ツール「Ulej」が使用されたと指摘。ロシア語で「ハチの巣」を意味する名前がつけられた同ツールでは、ログインしている利用者の権限で、JavaScriptにより複数のAPIを呼び出して情報を収集。窃取した情報をDNSクエリやHTTPSリクエストを用いて、攻撃者が管理する攻撃基盤「Flowerbed」へ送信するしくみだった。「Flowerbed」の開発にあたってはAIが利用された兆候もあるという。

過去90日分のメールや添付ファイル、メールアドレス、組織のグローバルアドレスリストなどの情報が狙われたほか、2要素認証用コードやあらたに作成したアプリケーションパスコード、パスワード管理ツールにより自動入力されたデータなども取得対象となっていた。

さらにIMAPを有効化し、侵害以降も継続的にメールボックスの内容を取得できるよう、あらたなアプリケーションパスコードを作成していた。

レポートでは、同製品を利用するすべての組織に対して脆弱性が解消されているバージョンへアップデートすることや、アップデートするまで緩和策を実施するよう求めた。あわせて侵害に関連する脅威情報「IoC(Indicators of Compromise)」を公開しており、悪意ある通信や不正なリクエストの有無など、侵害調査を実施するよう呼びかけている。

(Security NEXT - 2026/07/27 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Cisco Nexus 9000」に深刻なRCE脆弱性 - 修正版を提供
HPEのネットワークOS「AOS-CX」に34件の脆弱性 - 修正版を公開
ネットワーク管理製品「SonicWall NSM」に深刻な脆弱性 - 修正版を公開
「VMware Workstation」「Fusion」に「クリティカル」脆弱性
「Chrome」が脆弱性12件を修正 - ゼロデイ脆弱性に対応
「NGINX JavaScript」に複数の脆弱性 - アップデートが公開
「NVIDIA Megatron Bridge」に30件の脆弱性 - いずれも重要度「高」
「Cisco IOS XR」にセキュリティアップデート - 多数脆弱性に対処
米当局、SonicWallやJFrog関連の既知脆弱性7件について悪用を警告
GitLab、セキュリティアップデートで脆弱性7件を解消