// AI 威脅新聞台 · 2026年10月2日
首頁/CVE · 漏洞修補
漏洞修補嚴重CVECVSS 8.9

Zimbra漏洞CVE-2026-73570遭公開披露前利用,微軟揭攻擊者植入Web Shell竊取驗證密鑰

微軟威脅情報團隊披露,攻擊者在Zimbra Collaboration Suite漏洞CVE-2026-73570(CVSS 8.9)正式披露前已展開利用,植入Web Shell並竊取郵箱及驗證密鑰,波及多個地區及行業的伺服器。

示意圖:伺服器機房機架,象徵企業郵件伺服器基礎設施。
資料圖片:示意圖:伺服器機房機架,象徵企業郵件伺服器基礎設施。。圖片來源:rawpixel (CC0)
重點
  • CVE-2026-73570是Zimbra Collaboration Suite中一個未經驗證的作業系統命令注入漏洞,CVSS評分8.9,可透過一封精心製作的電郵在無需認證或用戶互動下觸發。
  • 微軟發現攻擊者早在補丁發布後、漏洞正式公開披露前(即7月28日至8月7日之間)已開始掃描及試探利用路徑。
  • 攻擊者得手後植入JSP Web Shell、提升權限至root、建立多重持久化機制,並針對Zimbra的集中式驗證密鑰(如zimbraPreAuthKey)進行竊取。
本文目錄

漏洞允許未經驗證攻擊者遠端執行命令

根據微軟安全研究團隊的報告,CVE-2026-73570存在於Zimbra Collaboration Suite處理SNMP通知的流程中。當zimbra-snmp套件已安裝且SNMP通知功能已啟用時,攻擊者可透過一封精心製作的SMTP請求(即電郵),將未經過濾的輸入注入swatchdog觸發的snmptrap命令,從而以zimbra服務帳戶的權限執行任意命令,無需認證或用戶互動。

Zimbra已於2026年7月20日發布10.1.20版本修補此漏洞,但該漏洞直至同年8月13日才正式對外披露。微軟的遙測數據顯示,攻擊活動正正發生在補丁發布與公開披露之間的這段時間窗口。

攻擊者在披露前已展開掃描及完整攻擊鏈

微軟指出,7月28日至8月7日期間,兩款不同的帶外掃描工具曾探測該注入路徑,透過curl、wget、ping、nslookup及id等命令驗證命令執行能力,但未投放後續載荷,目的僅為確認漏洞可被利用。

成功利用後,攻擊者在Jetty及mailboxd應用程式路徑中植入多個JSP Web Shell,並透過cron、systemd或memfd_create維持持久化執行。他們亦利用Zimbra自身的管理工具,修改/etc/pam.d/sudo設定檔,令zimbra服務帳戶取得不設密碼的sudo權限,進而取得root存取權。微軟並發現攻擊者建立名為zimlog.service的systemd服務,作為第二重持久化手段。

另據SecurityWeek引述微軟報告,波蘭電腦緊急應變小組CERT Polska於2026年8月17日最早公開有關漏洞遭利用的跡象,並發布入侵指標(IoC),建議管理員檢查/var/log/zimbra.log及Zimbra的webapps目錄是否有異常檔案。

攻擊者鎖定集中式驗證密鑰及郵箱備份數據

微軟報告指,攻擊者並非逐個竊取用戶密碼,而是使用zmlocalconfig -s命令取得Zimbra用於LDAP、MySQL、Postfix及Amavis等服務的集中式憑證,再以此進行認證LDAP查詢,取得zimbraPreAuthKey、zimbraAuthTokenKey及zimbraTwoFactorAuthSecret等高價值密鑰。

攻擊者亦利用Zimbra既有的SSH身份憑證,在叢集內其他受信任節點之間橫向移動,並以rsync傳送Web Shell及輔助腳本。部分攻擊鏈更部署名為Zimclient2的遠端存取工具,支援WebSocket、TLS及原始TCP傳輸,提供互動式Shell存取、雙向檔案操作及SOCKS5代理功能。在其中一個受害伺服器上,攻擊者將郵箱備份內容壓縮成final.tar.gz,再下載微軟官方的AzCopy工具,嘗試透過操作者提供的Azure Blob SAS URL外傳數據,但現有證據未能證實傳輸是否成功完成。

美國網絡安全機構已將漏洞列入已知遭利用清單

根據The Hacker News的報道,美國網絡安全及基建安全局(CISA)已將CVE-2026-73570納入其「已知遭利用漏洞」(KEV)目錄,要求聯邦機構須在2026年8月24日前完成修補。微軟表示,受影響機構分布於多於一個地區及行業,但目前尚未確定幕後攻擊者的身份,亦非每個受害主機都出現攻擊鏈的每個階段。

防守方現在要做甚麼

  1. 立即將Zimbra Collaboration Suite升級至10.1.20或以上版本。
  2. 如未能即時修補,應卸載zimbra-snmp套件並停用SNMP通知功能,同時限制SNMP及SMTP連線僅可來自可信主機。
  3. 輪換Zimbra的驗證密鑰及服務帳戶憑證,包括zimbraPreAuthKey及zimbraAuthTokenKey。
  4. 檢查Jetty及mailboxd應用程式目錄,掃描是否存在冗餘的Web Shell持久化痕跡。
  5. 檢視/etc/pam.d/sudo設定檔及systemd服務清單,確認是否存在名為zimlog.service等可疑持久化項目。
  6. 審查/var/log/zimbra.log,留意Zimbra服務異常重啟的紀錄。

常見問題

CVE-2026-73570是什麼漏洞?

這是Zimbra Collaboration Suite中一個未經驗證的作業系統命令注入漏洞,CVSS評分8.9,攻擊者可透過一封精心製作的電郵,在SNMP通知功能啟用的情況下,無需認證即可遠端執行命令。

此漏洞是否已被用於實際攻擊?

是。微軟的遙測數據顯示,攻擊者早在補丁發布後、漏洞正式公開披露前,即2026年7月28日至8月7日期間,已開始掃描及試探利用該漏洞,並在之後展開植入Web Shell等完整攻擊行動。

我應該如何知道自己的Zimbra伺服器是否受影響?

若你的Zimbra Collaboration Suite版本低於10.1.20,且安裝了zimbra-snmp套件並啟用SNMP通知功能,便屬於受影響範圍。應立即升級版本,或在無法升級時卸載該套件及停用相關功能。

攻擊者取得存取權後會做什麼?

根據微軟報告,攻擊者會植入JSP Web Shell、提升權限至root、建立多重持久化機制,並竊取Zimbra的集中式驗證密鑰及郵箱數據,部分案例曾嘗試將壓縮檔案透過雲端儲存工具外傳。

是哪個組織或黑客發動這次攻擊?

微軟表示目前尚未確定幕後攻擊者的身份,報告中沒有將活動歸咎於任何具名組織。

來源

  1. Unauthenticated command injection on internet-facing mail servers: tracking CVE-2026-73570, Microsoft原始文件
用 AI 深入了解