사이버 보안

CISA, 미국 기관에 Zimbra에서 악용 중인 취약점 패치에 3일 부여

미국 사이버보안·인프라 보안국은 연방 민간 기관에 실제로 악용되고 있는 원격 명령 실행 취약점에 대응해 3일 안에 Zimbra 서버를 보호하라고 명령했다. Shadowserver 데이터에 따르면 270개가 넘는 침해된 인스턴스가 관측됐으며, 인터넷에 노출된 Zimbra 서버는 1만 2,000대를 넘는다.

2026-08-24
3 분 읽기
13 조회수
فريق تحرير certi.news
CISA, 미국 기관에 Zimbra에서 악용 중인 취약점 패치에 3일 부여

미국 사이버보안·인프라 보안국(CISA)은 미국 행정부 산하 연방 민간 기관에 실제 공격에서 보안 취약점이 악용되고 있으며 알려진 악용 취약점 카탈로그(KEV)에 등재됐음을 확인한 뒤, Zimbra Collaboration Suite (ZCS) 시스템을 3일 안에 업데이트하라고 명령했다.

CVE-2026-73570으로 식별된 이 취약점은 대상 서버에서 SNMP 알림이 활성화된 경우, SNMP 모니터링 구성 요소의 명령 주입 결함을 통해 인증되지 않은 공격자가 원격으로 명령을 실행할 수 있도록 한다. Zimbra 팀에 따르면 이 문제는 SNMP 알림을 처리하는 과정에서 신뢰할 수 없는 입력값이 적절히 필터링되지 않아 발생하며, 특별히 제작된 SMTP 요청을 전송해 zimbra 사용자 권한으로 운영체제 명령을 실행할 수 있다.

문제를 해결하는 버전

Zimbra 팀은 7월 20일 출시된 10.1.20 버전에서 이 결함을 수정했다. 따라서 필요한 조치는 의심스러운 활동을 감시하는 데 그치지 않는다. 여전히 영향을 받는 버전을 실행하는 기관은 긴급 보안 일정에 따라 수정된 버전으로 전환해야 하며, 인터넷에 노출된 서버를 우선 처리해야 한다.

CISA의 조치는 폴란드 컴퓨터 긴급 대응팀 CERT Polska가 해당 취약점이 실제 환경에서 공격에 사용되고 있다고 경고한 뒤 나왔다. 월요일 Shadowserver는 CVE-2026-73570 악용 흔적을 찾는 과정에서 Zimbra의 침해된 인스턴스를 270개 이상 관측했다고 밝혔으며, 인터넷에 노출된 Zimbra 서버 1만 2,000대 이상을 추적하고 있다. 공개된 데이터는 이 서버 중 몇 대가 허니팟인지, 또는 이미 보호 조치가 완료됐는지는 설명하지 않는다.

실제로 무엇을 점검해야 하는가?

CISA는 진행 중인 공격에 관한 세부 정보를 공개하지 않았지만, CERT Polska는 보안팀에 다음 경로에서 지난 30일 동안 zimbra 사용자가 파일을 생성했는지 또는 Zimbra 서비스가 예기치 않게 재시작됐는지와 같은 징후를 찾기 위해 로그를 검토하라고 요청했다.

  • /opt/zimbra/jetty/webapps/
  • /opt/zimbra/jetty_base/webapps/
  • /tmp/

이 소식이 중요한 이유

이 취약점이 중요한 이유는 인증이 필요하지 않고, 서버에서 명령을 실행할 수 있으며, 실제 악용이 발생했다는 세 가지 요소가 결합되어 있기 때문이다. 인터넷에 인터페이스나 구성 요소를 노출한 채 ZCS를 이메일 및 협업에 사용하는 기관에는 위험이 더욱 직접적이다. 시스템의 권한 수준과 주변 통제에 따라 메일 서버 침해가 공격자에게 통신 내용과 민감한 데이터에 접근할 수 있는 거점을 제공할 수 있기 때문이다.

이번 경고는 Zimbra를 겨냥한 반복적인 공격 양상 속에서 나왔다. Seqrite Labs의 연구원들은 3월에 APT28 그룹이 우크라이나 정부의 ZCS 서버를 대상으로 저장형 XSS 취약점을 악용했다고 보고했다. 또한 미국과 영국 기관들은 2024년 10월 APT29가 과거 이메일 자격 증명 탈취에 사용된 결함을 이용해 Zimbra 서버를 공격하고 있다고 경고했다. 앞서 반사형 XSS 취약점이 북대서양조약기구와 연계된 개인 및 조직의 메시지를 탈취하는 데 사용된 사례도 있었다.

현재 이용 가능한 정보에서 얻을 수 있는 실질적인 결론은 분명하다. 즉시 10.1.20 버전 또는 적절한 수정 버전을 설치한 뒤, 침해 지표를 찾기 위해 로그와 파일을 점검해야 한다. 다만 해당 자료는 캠페인의 범위, 공격자의 신원, 수정된 버전이 ZCS의 모든 브랜치를 포함하는지는 밝히지 않으며, 이러한 사항은 Zimbra와 사고 대응팀의 추가 확인이 필요하다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기