- CVE-2026-73570是Zimbra Collaboration Suite中一个未经验证的操作系统命令注入漏洞,CVSS评分8.9,可透过一封精心制作的电邮在无需认证或用户互动下触发。
- 微软发现攻击者早在补丁发布后、漏洞正式公开披露前(即7月28日至8月7日之间)已开始扫描及试探利用路径。
- 攻击者得手后植入JSP Web Shell、提升权限至root、建立多重持久化机制,并针对Zimbra的集中式验证密钥(如zimbraPreAuthKey)进行窃取。
漏洞允许未经验证攻击者远端执行命令
根据微软安全研究团队的报告,CVE-2026-73570存在于Zimbra Collaboration Suite处理SNMP通知的流程中。当zimbra-snmp套件已安装且SNMP通知功能已启用时,攻击者可透过一封精心制作的SMTP请求(即电邮),将未经过滤的输入注入swatchdog触发的snmptrap命令,从而以zimbra服务账户的权限执行任意命令,无需认证或用户互动。
Zimbra已于2026年7月20日发布10.1.20版本修补此漏洞,但该漏洞直至同年8月13日才正式对外披露。微软的遥测数据显示,攻击活动正正发生在补丁发布与公开披露之间的这段时间窗口。
攻击者在披露前已展开扫描及完整攻击链
微软指出,7月28日至8月7日期间,两款不同的带外扫描工具曾探测该注入路径,透过curl、wget、ping、nslookup及id等命令验证命令执行能力,但未投放后续载荷,目的仅为确认漏洞可被利用。
成功利用后,攻击者在Jetty及mailboxd应用程序路径中植入多个JSP Web Shell,并透过cron、systemd或memfd_create维持持久化执行。他们亦利用Zimbra自身的管理工具,修改/etc/pam.d/sudo设定档,令zimbra服务账户取得不设密码的sudo权限,进而取得root存取权。微软并发现攻击者建立名为zimlog.service的systemd服务,作为第二重持久化手段。
另据SecurityWeek引述微软报告,波兰电脑紧急应变小组CERT Polska于2026年8月17日最早公开有关漏洞遭利用的迹象,并发布入侵指标(IoC),建议管理员检查/var/log/zimbra.log及Zimbra的webapps目录是否有异常文件。
攻击者锁定集中式验证密钥及邮箱备份数据
微软报告指,攻击者并非逐个窃取用户密码,而是使用zmlocalconfig -s命令取得Zimbra用于LDAP、MySQL、Postfix及Amavis等服务的集中式凭证,再以此进行认证LDAP查询,取得zimbraPreAuthKey、zimbraAuthTokenKey及zimbraTwoFactorAuthSecret等高价值密钥。
攻击者亦利用Zimbra既有的SSH身份凭证,在集群内其他受信任节点之间横向移动,并以rsync传送Web Shell及辅助脚本。部分攻击链更部署名为Zimclient2的远端存取工具,支持WebSocket、TLS及原始TCP传输,提供互动式Shell存取、双向文件操作及SOCKS5代理功能。在其中一个受害服务器上,攻击者将邮箱备份内容压缩成final.tar.gz,再下载微软官方的AzCopy工具,尝试透过操作者提供的Azure Blob SAS URL外传数据,但现有证据未能证实传输是否成功完成。
美国网络安全机构已将漏洞列入已知遭利用清单
根据The Hacker News的报道,美国网络安全及基建安全局(CISA)已将CVE-2026-73570纳入其「已知遭利用漏洞」(KEV)目录,要求联邦机构须在2026年8月24日前完成修补。微软表示,受影响机构分布于多于一个地区及行业,但目前尚未确定幕后攻击者的身份,亦非每个受害主机都出现攻击链的每个阶段。
防守方现在要做什么
- 立即将Zimbra Collaboration Suite升级至10.1.20或以上版本。
- 如未能即时修补,应卸载zimbra-snmp套件并停用SNMP通知功能,同时限制SNMP及SMTP连接仅可来自可信主机。
- 轮换Zimbra的验证密钥及服务账户凭证,包括zimbraPreAuthKey及zimbraAuthTokenKey。
- 检查Jetty及mailboxd应用程序目录,扫描是否存在冗余的Web Shell持久化痕迹。
- 检视/etc/pam.d/sudo设定档及systemd服务清单,确认是否存在名为zimlog.service等可疑持久化项目。
- 审查/var/log/zimbra.log,留意Zimbra服务异常重启的记录。
常见问题
CVE-2026-73570是什么漏洞?
这是Zimbra Collaboration Suite中一个未经验证的操作系统命令注入漏洞,CVSS评分8.9,攻击者可透过一封精心制作的电邮,在SNMP通知功能启用的情况下,无需认证即可远端执行命令。
此漏洞是否已被用于实际攻击?
是。微软的遥测数据显示,攻击者早在补丁发布后、漏洞正式公开披露前,即2026年7月28日至8月7日期间,已开始扫描及试探利用该漏洞,并在之后展开植入Web Shell等完整攻击行动。
我应该如何知道自己的Zimbra服务器是否受影响?
若你的Zimbra Collaboration Suite版本低于10.1.20,且安装了zimbra-snmp套件并启用SNMP通知功能,便属于受影响范围。应立即升级版本,或在无法升级时卸载该套件及停用相关功能。
攻击者取得存取权后会做什么?
根据微软报告,攻击者会植入JSP Web Shell、提升权限至root、建立多重持久化机制,并窃取Zimbra的集中式验证密钥及邮箱数据,部分案例曾尝试将压缩文件透过云端储存工具外传。
是哪个组织或黑客发动这次攻击?
微软表示目前尚未确定幕后攻击者的身份,报告中没有将活动归咎于任何具名组织。



