一個簡單的電子郵件就能讓攻擊者遠端注入作業系統指令。
微軟警告,駭客正利用 Zimbra Collaboration Suite 的一項嚴重漏洞,試圖竊取受影響組織的電子郵件備份和驗證憑證。
此漏洞追蹤代碼為 CVE-2026-73570,允許攻擊者在未經驗證的情況下遠端發出作業系統指令。Zimbra 維護者 Synacor 於 7 月 20 日發布了修補程式,但直到三個多星期後才披露此漏洞。專注於安全的 Shadowserver Foundation 上週表示,其掃描發現有 274 個獨立的 Zimbra Collaboration Suite 實例已被入侵。運行該軟體的伺服器數量在修補程式發布後的每週從 19,000 台波動到之後的約 12,000 台。目前,Shadowserver 正在追蹤約 10,000 個實例。
微軟週三表示,從 7 月 28 日到 8 月 7 日,該公司偵測到兩個不同的掃描工具正在網路上探測易受攻擊的端點。攻擊者首先透過發送 HTTP、DNS、ICMP 和帶外身份驗證檢查到託管在公共服務上的網域,來驗證其攻擊是否奏效。這些探測讓攻擊者能夠確認攻擊成功在易受攻擊的伺服器上執行了指令,而無需實際入侵它們。最終,攻擊者開始利用其指令注入能力來部署惡意負載。微軟寫道:
成功利用後,觀察到的活動包括部署 JSP 網頁殼層和反向殼層、權限提升、持久性遠端存取工具以及記憶體支援的執行。威脅行為者還存取了電子郵件並收集了驗證和郵件信箱資料,並觀察到封存建立和後續傳輸活動。活動包括自動化的負載傳遞以及在受入侵的郵件伺服器上手動操作。微軟觀察到受影響的組織遍布多個地區和行業。根據調查的環境,攻擊並未局限於單一部門或地理區域。
CVE-2026-73570 允許無需憑證的遠端攻擊者透過一個精心製作的電子郵件,針對 ZCS SNMP 通知路徑來執行作業系統指令,但前提是必須安裝了可選的 zimbra-snmp 套件並啟用了 SNMP 通知。
「攻擊者可以發送一個特別製作的 SMTP 要求,將不受信任的輸入引入 SNMP 通知處理程序,」微軟解釋道。「如果輸入未經充分清理,嵌入的 shell 指令就可以以 zimbra 服務帳戶的權限執行。」
微軟表示,他們觀察到的攻擊者接著安裝了網頁殼層,並利用它們發出指令來建立電子郵件備份和收集憑證。該公司表示,他們無法驗證攻擊者是否成功竊取了這些數據。微軟並未提供有關攻擊者身份的詳細資訊,也未說明他們是國家級行為者還是以營利為目的的犯罪分子。
任何負責維護 ZCS 軟體的人員都應確保他們運行的是 10.1.20 或更高版本。該公司還提供了其他鎖定系統的指導。




