- CVE-2026-73570是Zimbra Collaboration Suite中一個未經驗證的作業系統命令注入漏洞,CVSS評分8.9,可透過一封精心製作的電郵在無需認證或用戶互動下觸發。
- 微軟發現攻擊者早在補丁發布後、漏洞正式公開披露前(即7月28日至8月7日之間)已開始掃描及試探利用路徑。
- 攻擊者得手後植入JSP Web Shell、提升權限至root、建立多重持久化機制,並針對Zimbra的集中式驗證密鑰(如zimbraPreAuthKey)進行竊取。
漏洞允許未經驗證攻擊者遠端執行命令
根據微軟安全研究團隊的報告,CVE-2026-73570存在於Zimbra Collaboration Suite處理SNMP通知的流程中。當zimbra-snmp套件已安裝且SNMP通知功能已啟用時,攻擊者可透過一封精心製作的SMTP請求(即電郵),將未經過濾的輸入注入swatchdog觸發的snmptrap命令,從而以zimbra服務帳戶的權限執行任意命令,無需認證或用戶互動。
Zimbra已於2026年7月20日發布10.1.20版本修補此漏洞,但該漏洞直至同年8月13日才正式對外披露。微軟的遙測數據顯示,攻擊活動正正發生在補丁發布與公開披露之間的這段時間窗口。
攻擊者在披露前已展開掃描及完整攻擊鏈
微軟指出,7月28日至8月7日期間,兩款不同的帶外掃描工具曾探測該注入路徑,透過curl、wget、ping、nslookup及id等命令驗證命令執行能力,但未投放後續載荷,目的僅為確認漏洞可被利用。
成功利用後,攻擊者在Jetty及mailboxd應用程式路徑中植入多個JSP Web Shell,並透過cron、systemd或memfd_create維持持久化執行。他們亦利用Zimbra自身的管理工具,修改/etc/pam.d/sudo設定檔,令zimbra服務帳戶取得不設密碼的sudo權限,進而取得root存取權。微軟並發現攻擊者建立名為zimlog.service的systemd服務,作為第二重持久化手段。
另據SecurityWeek引述微軟報告,波蘭電腦緊急應變小組CERT Polska於2026年8月17日最早公開有關漏洞遭利用的跡象,並發布入侵指標(IoC),建議管理員檢查/var/log/zimbra.log及Zimbra的webapps目錄是否有異常檔案。
攻擊者鎖定集中式驗證密鑰及郵箱備份數據
微軟報告指,攻擊者並非逐個竊取用戶密碼,而是使用zmlocalconfig -s命令取得Zimbra用於LDAP、MySQL、Postfix及Amavis等服務的集中式憑證,再以此進行認證LDAP查詢,取得zimbraPreAuthKey、zimbraAuthTokenKey及zimbraTwoFactorAuthSecret等高價值密鑰。
攻擊者亦利用Zimbra既有的SSH身份憑證,在叢集內其他受信任節點之間橫向移動,並以rsync傳送Web Shell及輔助腳本。部分攻擊鏈更部署名為Zimclient2的遠端存取工具,支援WebSocket、TLS及原始TCP傳輸,提供互動式Shell存取、雙向檔案操作及SOCKS5代理功能。在其中一個受害伺服器上,攻擊者將郵箱備份內容壓縮成final.tar.gz,再下載微軟官方的AzCopy工具,嘗試透過操作者提供的Azure Blob SAS URL外傳數據,但現有證據未能證實傳輸是否成功完成。
美國網絡安全機構已將漏洞列入已知遭利用清單
根據The Hacker News的報道,美國網絡安全及基建安全局(CISA)已將CVE-2026-73570納入其「已知遭利用漏洞」(KEV)目錄,要求聯邦機構須在2026年8月24日前完成修補。微軟表示,受影響機構分布於多於一個地區及行業,但目前尚未確定幕後攻擊者的身份,亦非每個受害主機都出現攻擊鏈的每個階段。
防守方現在要做甚麼
- 立即將Zimbra Collaboration Suite升級至10.1.20或以上版本。
- 如未能即時修補,應卸載zimbra-snmp套件並停用SNMP通知功能,同時限制SNMP及SMTP連線僅可來自可信主機。
- 輪換Zimbra的驗證密鑰及服務帳戶憑證,包括zimbraPreAuthKey及zimbraAuthTokenKey。
- 檢查Jetty及mailboxd應用程式目錄,掃描是否存在冗餘的Web Shell持久化痕跡。
- 檢視/etc/pam.d/sudo設定檔及systemd服務清單,確認是否存在名為zimlog.service等可疑持久化項目。
- 審查/var/log/zimbra.log,留意Zimbra服務異常重啟的紀錄。
常見問題
CVE-2026-73570是什麼漏洞?
這是Zimbra Collaboration Suite中一個未經驗證的作業系統命令注入漏洞,CVSS評分8.9,攻擊者可透過一封精心製作的電郵,在SNMP通知功能啟用的情況下,無需認證即可遠端執行命令。
此漏洞是否已被用於實際攻擊?
是。微軟的遙測數據顯示,攻擊者早在補丁發布後、漏洞正式公開披露前,即2026年7月28日至8月7日期間,已開始掃描及試探利用該漏洞,並在之後展開植入Web Shell等完整攻擊行動。
我應該如何知道自己的Zimbra伺服器是否受影響?
若你的Zimbra Collaboration Suite版本低於10.1.20,且安裝了zimbra-snmp套件並啟用SNMP通知功能,便屬於受影響範圍。應立即升級版本,或在無法升級時卸載該套件及停用相關功能。
攻擊者取得存取權後會做什麼?
根據微軟報告,攻擊者會植入JSP Web Shell、提升權限至root、建立多重持久化機制,並竊取Zimbra的集中式驗證密鑰及郵箱數據,部分案例曾嘗試將壓縮檔案透過雲端儲存工具外傳。
是哪個組織或黑客發動這次攻擊?
微軟表示目前尚未確定幕後攻擊者的身份,報告中沒有將活動歸咎於任何具名組織。



