微软发出警告称,攻击者正在利用Zimbra协作套件(Zimbra Collaboration Suite)中的一个严重漏洞,试图获取受影响组织的邮件备份和身份验证凭据。
该漏洞被编号为CVE-2026-73570,攻击者可借此在无需身份验证的情况下远程执行操作系统命令。Zimbra维护方Synacor于7月20日发布了补丁,但在三周多之后才披露该漏洞的详细信息。专注于安全研究的Shadowserver基金会上周表示,其扫描结果显示,已有274个独立的Zimbra协作套件实例遭到入侵。运行该软件的服务器数量也出现波动,补丁发布后一周曾达到19000台,随后几周降至约12000台,目前Shadowserver监测到的数量约为10000台。
无需授权,照样可执行命令
微软于本周三表示,从7月28日至8月7日期间,该公司检测到两种不同的扫描工具正在互联网上搜寻存在漏洞的终端设备。攻击者首先通过向托管在公共服务上的域名发送HTTP请求,以及DNS、ICMP和带外身份验证检测,来验证漏洞利用是否成功。这些探测使攻击者能够确认该漏洞确实可以在未实际入侵的情况下,在易受攻击的服务器上执行命令。随后,攻击者开始利用这种命令注入能力来安装恶意负载。微软在报告中写道:
“在成功利用漏洞之后,观察到的活动包括部署JSP网页后门和反向连接后门、提升权限、安装持久化远程访问工具,以及基于内存的恶意代码执行。威胁行为者还访问了电子邮件,收集了身份验证信息和邮箱数据,并观察到了存档文件创建及后续传输活动。此类活动既包括自动化的恶意负载投放,也包括人工手动操作被入侵的邮件服务器的行为。微软观察到受影响的组织分布在多个地区和多个行业。根据所调查的环境来看,此次漏洞利用并不局限于单一行业或地理区域。”
CVE-2026-73570漏洞允许未经身份验证的远程攻击者,通过精心构造的电子邮件来运行操作系统命令,该邮件针对的是ZCS的SNMP通知路径,但前提是系统安装了可选的zimbra-snmp软件包,并且启用了SNMP通知功能。
微软解释称:“攻击者可以发送经过特殊构造的SMTP请求,将不受信任的输入引入SNMP通知处理流程。如果输入内容未得到充分净化处理,嵌入其中的shell命令就可能以zimbra服务账户的权限执行。”
微软表示,其观察到的攻击者在入侵后会安装网页后门,并利用这些后门发出指令,以创建邮件备份并收集身份验证凭据。该公司表示,目前没有办法验证攻击者是否成功将这些数据外泄出去。微软未透露攻击者的具体身份信息,也未说明他们是国家支持的黑客组织,还是出于经济利益驱动的网络犯罪分子。
任何负责维护ZCS软件的人员,都应确保自己运行的是10.1.20或更高版本。该公司还提供了其他用于加固系统安全的相关指导建议。
Q&A
Q1:CVE-2026-73570漏洞具体是什么?
A:该漏洞存在于Zimbra协作套件中,攻击者无需身份验证即可远程执行操作系统命令。攻击者可通过精心构造的电子邮件,针对ZCS的SNMP通知路径发起攻击,但前提是系统安装了可选的zimbra-snmp软件包并启用了SNMP通知功能。
Q2:这次攻击都造成了哪些危害?
A:攻击者成功入侵服务器后,会部署JSP网页后门和反向连接后门,提升权限并安装持久化远程访问工具,还会访问电子邮件、收集身份验证信息和邮箱数据,并创建存档文件进行传输,目的是窃取邮件备份和登录凭据。
Q3:如何防范这个Zimbra漏洞?
A:负责维护Zimbra协作套件的用户应确保将软件升级至10.1.20或更高版本,该漏洞对应的补丁已于7月20日发布。此外,Zimbra官方还提供了其他系统加固方面的指导建议,供用户参考使用。
