Microsoft Threat Intelligence는 Zimbra Collaboration Suite의 SNMP 알림 경로에서 CVE-2026-73570 취약점이 악용되는 것을 포착했다. 이 취약점은 선택 사항인 zimbra-snmp 패키지가 설치되어 있고 인터넷을 통해 노출된 Zimbra 서버에서 SNMP 알림이 활성화된 경우, 인증이나 사용자 상호작용 없이 원격으로 시스템 명령을 실행할 수 있게 한다.
Microsoft에 따르면 악용은 특수하게 제작된 SMTP 메시지로 시작된다. 공격자가 제어하는 값이 SNMP 알림 처리 과정에 도달한 뒤 서비스 상태 모니터링과 관련된 셸 호출에 삽입될 수 있다. 그 결과 공격자는 zimbra 서비스 계정의 권한으로 명령을 실행할 수 있다.
공개되기 전에 시작된 악용
Zimbra는 2026년 7월 20일 10.1.20 버전에서 수정 사항을 배포했으며, 취약점은 8월 13일 공개적으로 알려졌다. 7월 28일부터 8월 7일 사이 Microsoft는 취약점이 공개되기 전에 동일한 경로를 통한 명령 실행 가능 여부를 확인하는 외부 도구의 스캔과 테스트를 포착했다.
테스트에는 HTTP 요청, DNS 및 ICMP 질의와 함께 curl, wget, ping, nslookup, id 같은 명령이 사용되어 명령 실행과 서버에 대한 외부 접근을 입증했으며, 항상 전체 페이로드를 다운로드할 필요는 없었다.
명령 실행에서 서버 장악까지
최초 접근 후 공격자들은 Zimbra 애플리케이션 경로에 JSP 형태의 백도어를 심고, 역방향 셸 세션을 생성하며, 백그라운드 프로세스를 실행했다. 또한 Microsoft는 실행을 지속하거나 메모리에서 페이로드를 실행하기 위해 cron, systemd, memfd_create를 사용한 정황을 포착했다.
한 공격 흐름에서는 sudo 사용이 허용된 구성 요소와 PAM과 관련된 경로를 악용해 zimbra 계정의 권한을 root로 상승시켰다. 공격자들은 또한 zimlog.service라는 이름의 systemd 서비스를 설치했다. 이 이름은 Zimbra의 정상적인 구성 요소를 모방한 것으로, 시스템 부팅 시 페이로드를 실행하도록 했다.
활동은 첫 번째 서버에서 멈추지 않았다. Zimbra에 존재하는 SSH 자격 증명과 rsync 프로그램을 사용해 메일 클러스터 내부의 다른 노드로 파일과 백도어를 전송했고, 이로써 접근 범위를 넓히고 단일 침투 지점에 대한 의존도를 낮췄다.
인증 및 메일 데이터 표적화
공격자들은 Zimbra의 로컬 설정에서 LDAP, MySQL, Postfix, Amavis, 복제 서비스의 자격 증명을 포함한 값을 수집했다. 또한 zimbraPreAuthKey, zimbraAuthTokenKey, zimbraTwoFactorAuthSecret 같은 키도 표적으로 삼았다.
Microsoft의 분석에 따르면 일부 도구는 메일 데이터베이스와 기기 데이터, 부재중 설정을 읽으려 했으며, 인증서와 개인 키, Postfix 설정 파일도 대상으로 삼았다. 한 사건에서는 사서함의 최신 백업본을 아카이브로 수집한 뒤 AzCopy를 사용해 Azure Blob 스토리지로 전송하려고 했다. 이용 가능한 증거만으로는 전송이 완료됐는지 확인되지 않는다.
운영자는 무엇을 해야 하는가?
기본 권고 사항은 모든 Zimbra 서버를 10.1.20 또는 그 이상 버전으로 업그레이드하는 것이다. 즉시 패치할 수 없다면 Microsoft는 선택 사항인 zimbra-snmp 패키지를 제거하고, SNMP 알림을 비활성화하며, SNMP와 SMTP에 대한 접근을 신뢰할 수 있는 호스트로만 제한할 것을 권고한다.
또한 인터넷에 노출된 메일 서버에서 발생하는 reverse shell 경보를 높은 우선순위의 사고로 처리해야 하며, 알려진 악성 소프트웨어 이름만 검색해서는 안 된다. 가장 심각한 일부 결과에는 특정 악성 소프트웨어 계열 없이 일반적인 대화형 셸을 사용한 정황이 포함됐기 때문이다. 대응 조치에는 Zimbra 비밀 값과 인증 키의 교체, systemd 서비스 및 PAM 모듈과 sudo 설정 점검, 모든 메일 노드에서 예상하지 못한 JSP 파일과 생성된 servlet 흔적 검색이 포함된다.
이번 조사는 실제 위험이 단일 명령 실행에만 국한되지 않는다는 점을 보여준다. 노출된 메일 서버의 취약점 하나가 비밀 수집, 지속적인 접근 수단 설치, 클러스터 내부 이동, 메일 데이터 탈취 시도의 출발점으로 전환될 수 있다. 반면 아카이브 생성이나 클라우드 전송 도구 실행 같은 지표만으로는 데이터 절도가 성공했다고 입증할 수 없다. 실제로 무슨 일이 발생했는지 파악하려면 프로세스, 파일, 통신 로그를 서로 연계해야 한다.