美国网络安全和基础设施安全局(CISA)要求美国行政部门下属的联邦民事机构在三天内更新Zimbra Collaboration Suite(ZCS)系统,此前该机构确认一个安全漏洞已在真实攻击中遭到利用,并将其列入已知被利用漏洞目录(KEV)。
该漏洞编号为CVE-2026-73570,当目标服务器启用SNMP通知时,未经身份验证的攻击者可利用SNMP监控组件中的命令注入缺陷远程执行命令。据Zimbra团队称,该问题源于处理SNMP通知时未对不可信输入进行清理,从而允许发送经过特制的SMTP请求,可能以zimbra用户权限执行操作系统命令。
修复该问题的版本
Zimbra团队已在10.1.20版本中修复该漏洞,该版本于7月20日发布。因此,所需措施并不局限于监控可疑活动;仍在运行受影响版本的机构必须按照其紧急安全计划升级到修复版本,并优先处理暴露在互联网中的服务器。
CISA采取行动之前,波兰计算机应急响应小组CERT Polska已警告该漏洞正在遭到实际攻击。周一,Shadowserver表示,其在寻找CVE-2026-73570利用痕迹时发现了超过270个遭入侵的Zimbra实例;与此同时,该组织持续跟踪超过1.2万台暴露在互联网中的Zimbra服务器。现有数据并未说明其中有多少服务器是蜜罐,也未说明有多少已经完成加固。
实际应检查什么?
CISA没有公布正在进行的攻击详情,但CERT Polska要求安全团队检查日志,寻找相关迹象,包括Zimbra服务意外重启,或过去30天内由zimbra用户在以下路径中创建文件:
- /opt/zimbra/jetty/webapps/
- /opt/zimbra/jetty_base/webapps/
- /tmp/
为什么这条消息很重要?
该漏洞之所以重要,是因为它同时具备三个因素:无需身份验证、能够在服务器上执行命令,以及已经存在实际利用。对于使用ZCS进行邮件和协作、并将其界面或组件暴露在互联网中的机构而言,风险更加直接,因为邮件服务器遭到入侵可能会让攻击者获得访问通信和敏感数据的入口,具体取决于权限级别以及系统周边的控制措施。
这一警告也延续了针对Zimbra的反复攻击模式。Seqrite Labs的研究人员在3月报告称,APT28利用存储型XSS漏洞攻击乌克兰政府的ZCS服务器;而美国和英国机构在2024年10月警告称,APT29正利用Zimbra服务器中的一个漏洞发起攻击,该漏洞此前曾被用于窃取邮件凭据。此外,反射型XSS漏洞也曾被用于窃取与北约有关的个人和组织的邮件。
从现有信息得出的实际结论很明确:应立即安装10.1.20版本或适用的修复程序,然后检查日志和文件,寻找入侵迹象。但消息来源并未确定攻击活动的范围、攻击者身份,或修复版本是否覆盖ZCS的所有分支;这些问题仍需Zimbra和事件响应团队进一步跟进。