美国网络安全与基础设施安全局(CISA)近日发布紧急指令,要求联邦机构在三天内修复Zimbra协作套件(ZCS)中一个已被积极利用的安全漏洞。该漏洞编号为CVE-2026-73570,存在于Zimbra的SNMP监控组件中,攻击者可在未认证的情况下实现远程代码执行。
Zimbra安全团队已于7月20日发布的10.1.20版本中修复了这一漏洞。漏洞成因在于SNMP通知处理过程中对不可信输入的清理不当,未认证攻击者可通过发送特制的SMTP请求,以Zimbra用户身份执行任意操作系统命令。值得注意的是,该漏洞的利用前提是目标系统已启用SNMP通知功能。
CISA的警告源于波兰计算机应急响应团队(CERT Polska)上周一首次将该漏洞标记为野外定向攻击目标。上周五,CISA确认了CERT Polska的警报,将该漏洞纳入其已知被利用漏洞(KEV)目录,并责令联邦民事行政部门(FCEB)机构在8月24日前完成系统加固。
攻击迹象与排查建议
尽管CISA未透露正在进行的攻击细节,但波兰CERT团队建议安全团队检查日志中是否存在可疑活动,例如Zimbra服务意外重启,以及过去30天内由zimbra用户在/opt/zimbra/jetty/webapps/、/opt/zimbra/jetty_base/webapps/和/tmp/目录下创建的文件。
安全监控机构Shadowserver追踪到互联网上暴露的Zimbra服务器超过12,000台,但目前尚不清楚其中有多少是蜜罐或已针对该漏洞完成加固。
Zimbra成国家级攻击者重点目标
ZCS是广泛使用的邮件与协作套件,全球数亿用户及数百个政府机构、数千家企业依赖其运行。近年来,Zimbra安全问题频繁成为野外攻击目标,并被用于窃取易受攻击邮件服务器上的敏感数据。
就在今年3月,Seqrite Labs研究人员披露,与俄罗斯军事情报机构有关联的国家支持型威胁组织APT28,利用一个存储型跨站脚本(XSS)漏洞攻击乌克兰政府的ZCS服务器。2024年10月,美英网络机构警告称,与俄罗斯对外情报局有关联的APT29黑客组织(追踪代号为Midnight Blizzard和Cozy Bear)正利用先前曾被用于窃取邮件账户凭据的漏洞,针对Zimbra服务器发起攻击。
俄罗斯Winter Vivern网络间谍组织也曾滥用反射型跨站脚本(XSS)漏洞,通过Zimbra网络邮件门户窃取北约相关个人和组织的电子邮件。
事件时间线梳理
- 7月20日:Zimbra发布10.1.20版本修复CVE-2026-73570漏洞
- 上周一:CERT Polska首次将该漏洞标记为野外定向攻击目标
- 上周五:CISA确认警报,将漏洞纳入KEV目录,并责令联邦机构三天内完成修复
- 8月24日:联邦机构系统加固截止日期
对于使用Zimbra的企业和组织,建议立即检查是否运行在受影响版本,并优先部署10.1.20或更高版本更新。同时,应审查SNMP通知功能是否必要,如非必需可考虑禁用,以降低攻击面。安全团队还应按照波兰CERT建议的排查路径,检查服务器日志和文件系统,确认是否存在被入侵迹象。
热门跟贴