威脅情資

[OIS-CTI 情資發送 OIS-CTI-2026-08-003]- 【 資安警訊 】- Zimbra SNMP command injection 漏洞(CVE-2026-73570)已遭實際利用,未驗證攻擊者可達成 RCE

【 資安警訊 】- Zimbra SNMP command injection 漏洞(CVE-2026-73570)已遭實際利用,未驗證攻擊者可達成 RCE
發布編號:OIS-CTI-2026-08-003
情資來源:The Hacker News

事件類型:漏洞警訊公告

內容說明

波蘭電腦緊急應變小組(CERT Polska)本週發布公告,警示 Zimbra Collaboration(ZCS)的漏洞 CVE-2026-73570(CVSS 8.9)已出現 in-the-wild 實際攻擊行為。此漏洞屬 command injection,依 NVD 描述:於 10.1.20 之前版本,當伺服器安裝了選用套件 zimbra-snmp 且啟用 SNMP notifications 時,系統在處理 SNMP notification 的過程中未妥善過濾不受信任的輸入,unauthenticated 遠端攻擊者只需發送特製的 SMTP 請求,即可以 zimbra 使用者身分執行任意作業系統指令,達成 RCE。Zimbra 已於上月釋出的 10.1.20 版本完成修補。

利用前提有二:zimbra-snmp 套件已安裝、且 SNMP notifications 已啟用;符合條件的主機在攻擊者可送達 SMTP 請求的情況下即曝險,無需任何帳號或使用者互動。CERT Polska 建議管理員檢查 /var/log/zimbra.log 是否有可疑的 Zimbra 服務重啟紀錄,並清查以下目錄近 30 天內新建立的檔案:/opt/zimbra/jetty/webapps/、/opt/zimbra/jetty_base/webapps/ 及 /tmp/,以研判是否已遭植入 webshell 或惡意程式。

Zimbra 長期為攻擊者高度關注之標的。上月美國政府亦揭露與俄羅斯有關聯的組織 Laundry Bear(別名 CL-STA-1114、TA488、UNK_PitStop、Void Blizzard)自 2025 年 7 月起針對西方政府與商業組織 Zimbra 郵件伺服器發動之釣魚行動,該行動利用 Classic UI 的 stored XSS 漏洞 CVE-2025-66376 投放名為 ZimReaper 的惡意 JavaScript payload,竊取電子郵件通訊與敏感資料。使用 Zimbra 之單位應將其視為需要持續監控與快速修補的高風險資產。

影響平台
  • Zimbra Collaboration(ZCS)10.1.20 之前版本,且同時符合:已安裝選用套件 zimbra-snmp、已啟用 SNMP notifications。
  • 未安裝 zimbra-snmp 或未啟用 SNMP notifications 之主機不受此漏洞影響,但仍建議更新。
建議措施
  • 立即更新至 Zimbra 10.1.20(或之後版本);此漏洞已遭實際利用,應以最高優先順序處理。
  • 無法立即更新者,可先確認並停用 SNMP notifications、或移除 zimbra-snmp 套件作為臨時緩解,並以防火牆限制可送達 SMTP 服務(port 25)之來源。
  • 入侵檢查(IoC hunting):檢視 /var/log/zimbra.log 有無異常服務重啟;清查 /opt/zimbra/jetty/webapps/、/opt/zimbra/jetty_base/webapps/、/tmp/ 近 30 天新增檔案;發現可疑檔案時應保留證據並啟動事件應變程序,不可僅刪除檔案了事。
  • 已修補之主機若曾於修補前曝險,仍建議執行上述檢查——patch 只能阻斷後續利用,無法清除已植入之後門。
  • 同步檢視是否仍在使用 Zimbra Classic UI;若是,確認 CVE-2025-66376 相關修補已套用,並留意信箱內異常之郵件轉寄規則與 filter 設定。
參考連結