Microsoft Threat Intelligence监测到对Zimbra Collaboration Suite中SNMP通知路径漏洞CVE-2026-73570的利用。当可选的zimbra-snmp软件包已安装,且面向互联网的Zimbra服务器启用了SNMP通知时,该漏洞允许在无需身份验证或用户交互的情况下远程执行系统命令。
Microsoft称,攻击始于一条经过专门构造的SMTP消息,其中攻击者控制的值可以进入SNMP通知处理流程,随后被插入与服务状态监控相关的shell调用中。因此,攻击者能够以zimbra服务账户的权限执行命令。
在公开披露前已开始利用
Zimbra于2026年7月20日在10.1.20版本中发布修复,而该漏洞于8月13日公开披露。在7月28日至8月7日期间,Microsoft监测到外部扫描和测试工具通过同一路径验证命令执行能力,时间早于该漏洞的公开披露。
这些测试使用HTTP请求、DNS和ICMP查询,以及curl、wget、ping、nslookup和id等命令,以证明命令执行能力和对服务器的外部访问,并不总是需要下载完整载荷。
从命令执行到控制服务器
获得初始访问权限后,攻击者在Zimbra应用程序路径中植入JSP格式的后门,创建反向shell会话,并在后台执行进程。Microsoft还监测到使用cron、systemd和memfd_create来维持执行或从内存中运行载荷。
在一条攻击链中,攻击者利用获准使用sudo的组件以及与PAM相关的路径,将zimbra账户权限提升至root。攻击者还安装了名为zimlog.service的systemd服务,该名称仿冒Zimbra中的合法组件,用于在系统启动时运行载荷。
该活动并未止步于第一台服务器。攻击者利用Zimbra中已有的SSH身份和rsync程序,将文件和后门传输至邮件集群内的其他节点,从而扩大访问范围,并降低对单一入侵点的依赖。
针对身份验证数据和邮件的攻击
攻击者收集了Zimbra本地配置中的值,包括LDAP、MySQL、Postfix、Amavis和复制服务的凭据。他们还针对zimbraPreAuthKey、zimbraAuthTokenKey和zimbraTwoFactorAuthSecret等密钥。
Microsoft的分析显示,部分工具尝试读取邮件数据库、设备数据和外出设置,以及证书、私钥和Postfix配置文件。在一起事件中,攻击者将邮箱的最新备份收集到一个归档文件中,随后使用AzCopy尝试将其传输到Azure Blob存储。现有证据无法确认传输是否完成。
运营者应采取什么措施?
首要建议是将所有Zimbra服务器升级至10.1.20或更高版本。如果无法立即修复,Microsoft建议移除可选的zimbra-snmp软件包、禁用SNMP通知,并将SNMP和SMTP访问限制为仅允许受信任的主机。
还应将面向互联网的邮件服务器上的反向shell警报视为高优先级事件,不应仅搜索已知恶意软件名称;因为部分最严重的结果包括使用普通交互式shell,而没有特定的恶意软件家族。响应措施包括轮换Zimbra机密和身份验证密钥,检查systemd服务、PAM模块和sudo配置,并在所有邮件节点中搜索意外的JSP文件和生成的servlet痕迹。
这项调查表明,实际风险并不局限于执行单条命令。暴露的邮件服务器中的一个漏洞可能成为收集机密、植入持久访问手段、在集群内横向移动以及尝试提取邮件数据的起点。另一方面,仅凭创建归档文件或运行云传输工具等指标,并不能证明数据窃取成功;要确定实际发生的情况,需要关联进程、文件和通信日志。