跳到主要内容

Zimbra SNMP漏洞补丁发布29天后遭大规模利用:270+服务器沦陷,SMTP 25端口成为无法关闭的攻击门

Public

2026年8月——波兰国家CERT(CERT Polska)确认,Zimbra Collaboration Suite的命令注入漏洞CVE-2026-73570(CVSS 8.9)正遭到在野利用。该漏洞允许未认证攻击者通过精心构造的SMTP请求,在运行可选zimbra-snmp包的服务器上以zimbra用户身份执行任意操作系统命令。补丁(ZCS 10.1.20)于7月20日发布,距大规模利用仅29天。截至8月24日,Shadowserver在扫描主动利用迹象时已识别出超过270个被攻陷的ZCS实例。

漏洞机制:一个可选组件,一条致命通路

漏洞位于Zimbra的SNMP通知处理流程中。当可选的zimbra-snmp包安装且SNMP通知启用时,到达该代码路径的不可信输入在进入shell上下文前未经净化。攻击者向邮件服务器发送特制SMTP请求,通知处理器处理攻击者控制的内容,任意操作系统命令便以Zimbra服务账户身份执行。

两个细节使其实际危害超出评分所示:

  1. 完全无需认证——不需要邮箱账户、有效收件人或窃取的凭证;
  2. 触发流量走25端口——这是邮件服务器存在的意义所在,必须开放的那个端口。没有任何防火墙规则能在不停止服务的情况下关闭这条攻击面。

执行落地为zimbra用户而非root,这是真实的限制:攻击者拿不到内核级立足点。但在实践中这几乎无关紧要——zimbra账户拥有邮件存储、LDAP配置、Jetty web应用目录与TLS材料。谁拥有这个账户,谁就拥有这批邮件。

风险自查:两个条件逐一确认

脆弱代码仅随可选的zimbra-snmp包分发,且仅在SNMP通知启用时触发。逐台主机确认两项条件,而非凭假设排除:运行zmcontrol -v获取构建号,查询包管理器确认zimbra-snmp是否安装。从未启用SNMP的部署不受此特定漏洞影响,但仍应升级至10.1.20。

狩猎清单:CERT Polska的指标集

CERT Polska随公告发布了简明的排查清单,建议从服务日志入手,再排查落盘目录:

  • 服务日志:查找无法解释的Zimbra服务重启——经此路径的成功注入往往干扰服务,背后没有变更工单的重启是最廉价的线索;
  • Jetty webapps目录:任何近30天内创建且无法关联到补丁或部署的文件——落在这里的Web Shell继承应用服务器权限且能在重启后存活;
  • /tmp/目录:暂存载荷、下载器与短生命周期工具,zimbra用户拥有的任何非预期文件都值得彻查;
  • 非邮件的出站连接:一台开始对陌生地址发起HTTP会话的邮件主机,正在做投递邮件以外的事。

30天是CERT Polska给出的狩猎窗口下限而非上限。日志留存更久的组织,应至少回溯至10.1.20发布日。CISA已将该漏洞列入已知被利用漏洞(KEV)目录并设定修复期限。

Zimbra:常青目标而非偶发目标

这不是孤立事件。Zimbra部署在政府部委、大学、医院与区域服务商面前,常由小型团队与十余套其他系统并行维护——这一画像使其成为国家背景行动者的长期最爱。上月美国政府还披露了俄罗斯关联组织Laundry Bear自2025年7月起针对西方政府与商业组织Zimbra邮件服务器的钓鱼行动,该行动武器化了Zimbra Classic UI的存储型XSS漏洞CVE-2025-66376,投递名为ZimReaper的JavaScript载荷收割邮件通信。

教训不在具体行为者,而在于:一个有可用利用代码的Zimbra漏洞会被想要邮箱的行动者迅速捡起——而邮箱正是这些服务器装载的东西。CVE-2026-73570跳过了钓鱼步骤,直达命令执行。

本周行动清单

  1. 升级至ZCS 10.1.20或更高版本——没有任何配置变更能替代补丁;
  2. 24小时内无法完成升级的,在不需要的主机上禁用SNMP通知或移除zimbra-snmp包,消除利用依赖的前置条件;
  3. 先狩猎再打补丁,或至少先保全证据:升级改写一切前,复制服务日志并对webapps、tmp等关键目录做带时间戳的文件清单;
  4. 轮换zimbra账户可达的一切:服务凭证、LDAP绑定密码、连接系统的API令牌,以及有任何理由怀疑主机被触碰时的TLS私钥;
  5. 审查全租户的邮箱委托与转发规则——通过合法功能配置的邮件窃取,寿命比任何Web Shell都长。

补丁不驱逐已在屋内的攻击者

10.1.20关闭的是注入路径。它不会移除Jetty webapps目录里的Web Shell,不会吊销被窃的会话,也不会删除入侵者添加的转发规则。如果狩猎在指标集中发现了任何东西,把主机按失陷处置:先做事件响应,再打补丁。从已知良好镜像重建一台Zimbra服务器是糟糕的一天;发现六个月被静默导出的邮件是更糟的一天。

今天值得回答的范围界定问题很小:你的哪些Zimbra主机运行着早于10.1.20的构建,其中哪些装了zimbra-snmp且启用了通知——每台主机两条命令。利用已确认且仍在进行,完成这份清单与完成补丁之间的间隔,就是你暴露的间隔。

命令注入ZimbraCVE-2026-73570SMTP邮件服务器
0