【 資安警訊 】- Zimbra SNMP command injection 漏洞(CVE-2026-73570)已遭實際利用,未驗證攻擊者可達成 RCE
發布編號:OIS-CTI-2026-08-003
情資來源:The Hacker News
事件類型:漏洞警訊公告
內容說明:
波蘭電腦緊急應變小組(CERT Polska)本週發布公告,警示 Zimbra Collaboration(ZCS)的漏洞 CVE-2026-73570(CVSS 8.9)已出現 in-the-wild 實際攻擊行為。此漏洞屬 command injection,依 NVD 描述:於 10.1.20 之前版本,當伺服器安裝了選用套件 zimbra-snmp 且啟用 SNMP notifications 時,系統在處理 SNMP notification 的過程中未妥善過濾不受信任的輸入,unauthenticated 遠端攻擊者只需發送特製的 SMTP 請求,即可以 zimbra 使用者身分執行任意作業系統指令,達成 RCE。Zimbra 已於上月釋出的 10.1.20 版本完成修補。
利用前提有二:zimbra-snmp 套件已安裝、且 SNMP notifications 已啟用;符合條件的主機在攻擊者可送達 SMTP 請求的情況下即曝險,無需任何帳號或使用者互動。CERT Polska 建議管理員檢查 /var/log/zimbra.log 是否有可疑的 Zimbra 服務重啟紀錄,並清查以下目錄近 30 天內新建立的檔案:/opt/zimbra/jetty/webapps/、/opt/zimbra/jetty_base/webapps/ 及 /tmp/,以研判是否已遭植入 webshell 或惡意程式。
Zimbra 長期為攻擊者高度關注之標的。上月美國政府亦揭露與俄羅斯有關聯的組織 Laundry Bear(別名 CL-STA-1114、TA488、UNK_PitStop、Void Blizzard)自 2025 年 7 月起針對西方政府與商業組織 Zimbra 郵件伺服器發動之釣魚行動,該行動利用 Classic UI 的 stored XSS 漏洞 CVE-2025-66376 投放名為 ZimReaper 的惡意 JavaScript payload,竊取電子郵件通訊與敏感資料。使用 Zimbra 之單位應將其視為需要持續監控與快速修補的高風險資產。
影響平台:
- Zimbra Collaboration(ZCS)10.1.20 之前版本,且同時符合:已安裝選用套件 zimbra-snmp、已啟用 SNMP notifications。
- 未安裝 zimbra-snmp 或未啟用 SNMP notifications 之主機不受此漏洞影響,但仍建議更新。
建議措施:
- 立即更新至 Zimbra 10.1.20(或之後版本);此漏洞已遭實際利用,應以最高優先順序處理。
- 無法立即更新者,可先確認並停用 SNMP notifications、或移除 zimbra-snmp 套件作為臨時緩解,並以防火牆限制可送達 SMTP 服務(port 25)之來源。
- 入侵檢查(IoC hunting):檢視 /var/log/zimbra.log 有無異常服務重啟;清查 /opt/zimbra/jetty/webapps/、/opt/zimbra/jetty_base/webapps/、/tmp/ 近 30 天新增檔案;發現可疑檔案時應保留證據並啟動事件應變程序,不可僅刪除檔案了事。
- 已修補之主機若曾於修補前曝險,仍建議執行上述檢查——patch 只能阻斷後續利用,無法清除已植入之後門。
- 同步檢視是否仍在使用 Zimbra Classic UI;若是,確認 CVE-2025-66376 相關修補已套用,並留意信箱內異常之郵件轉寄規則與 filter 設定。
參考連結:
- https://thehackernews.com/2026/08/attackers-exploit-zimbra-snmp-flaw-for.html
- https://nvd.nist.gov/vuln/detail/CVE-2026-73570
- https://moje.cert.pl/komunikaty/2026/145/aktywnie-wykorzystywana-podatnosc-w-zimbra-collaboration-suite/
- https://thehackernews.com/2026/07/zimbra-patches-critical-snmp-command.html
- https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories