Zimbra 是一個企業級的開源電子郵件與協同作業平台,提供信件、行事曆、聯絡人、檔案分享及即時通訊等功能。本次爆發的漏洞 CVE-2026-73570 是透過 Zimbra Collaboration Suite SNMP 監控元件中的一個指令注入漏洞,當安裝了可選的 zimbra-snmp 軟體包並啟用了 SNMP 通知時,未經身份驗證的攻擊者可以以 Zimbra 使用者身分遠端執行作業系統命令。
事件起因
客戶通報 Zimbra 無法正常啟動,並且透過 zmcontrol status 發現有一些元件無法啟動,反覆嘗試後狀況依舊,CPU 使用率飆高。
攻擊手法和入侵處理
- 透過漏洞上傳腳本
- 修改了 zimbra-snmp (snmptrap 元件)
- 自行啟動如 javab、ksmd、rguard 等
- 修改了排程和臨時目錄
當使用者透過 zmcontrol restart (stop, start) 相關被感染檔案會被帶起來,並且發現 MariaDB 等部分元件持續無法啟動。
KJPro 透過緩解手法協助客戶處理以上問題,並順利啟動 Zimbra 後備份信件等檔案,避免因為該漏洞被持續利用。
建議立即更新 Zimbra 至最新版本。
https://nvd.nist.gov/vuln/detail/cve-2026-73570
Picture Source
Zimbra

留言
張貼留言