Zimbra CVE-2026-73570 漏洞攻擊事件

 

Zimbra 是一個企業級的開源電子郵件與協同作業平台,提供信件、行事曆、聯絡人、檔案分享及即時通訊等功能。本次爆發的漏洞 CVE-2026-73570 是透過 Zimbra Collaboration Suite SNMP 監控元件中的一個指令注入漏洞,當安裝了可選的 zimbra-snmp 軟體包並啟用了 SNMP 通知時,未經身份驗證的攻擊者可以以 Zimbra 使用者身分遠端執行作業系統命令。

事件起因

客戶通報 Zimbra 無法正常啟動,並且透過 zmcontrol status 發現有一些元件無法啟動,反覆嘗試後狀況依舊,CPU 使用率飆高。

攻擊手法和入侵處理

  • 透過漏洞上傳腳本
  • 修改了 zimbra-snmp (snmptrap 元件)
  • 自行啟動如 javab、ksmd、rguard 等
  • 修改了排程和臨時目錄

當使用者透過 zmcontrol restart (stop, start) 相關被感染檔案會被帶起來,並且發現 MariaDB 等部分元件持續無法啟動。

KJPro 透過緩解手法協助客戶處理以上問題,並順利啟動 Zimbra 後備份信件等檔案,避免因為該漏洞被持續利用。

建議立即更新 Zimbra 至最新版本。

https://nvd.nist.gov/vuln/detail/cve-2026-73570

Picture Source

Zimbra

留言