
Zimbra 漏洞正遭利用:只打中特定 SNMP 配置,升級後仲要查入侵痕跡
舊過 10.1.20 嘅特定配置有風險,管理員要即時查 log 同可疑檔案
邊類 Zimbra 真係有風險
波蘭保安事故應變團隊 CERT Polska 喺 8 月 17 日警告,CVE-2026-73570 已經有人用緊嚟攻擊 Zimbra Collaboration,而且活動仍然持續。攻擊者唔使有帳戶,只要送出特製 SMTP 請求,就有機會用 zimbra 系統帳戶身份執行 shell 指令。iThome 報道引述漏洞資料,指 CVSS 評分係 8.9,攻擊門檻雖然標作較高,但成功後可以接觸郵件資料、改檔案。成功執行指令後,管理員亦要排查有冇 web shell 等持續控制痕跡。
範圍要講準確:受影響環境要同時裝有可選嘅 zimbra-snmp/相關 SNMP components、用 snmp_notify 開咗 SNMP trap 通知,仲有 swatchdog 正運行。CERT Polska 指 swatchdog 一般預設會開,所以真正要先確認嘅係套件同 SNMP 通知配置。普通 Zimbra 安裝如果冇呢套組合,暫時冇證據顯示可以沿同一條漏洞路徑直接攻入;不過版本太舊仍然會有其他保安風險,唔代表可以繼續擺低唔理。
修補其實一個月前已經推出
Zimbra 早喺 7 月 20 日推出 10.1.20,更新說明當時只簡短提到修正 SNMP monitoring component 嘅 command injection 問題;CVE 記錄去到 8 月 13 日先公開,CERT Polska 再喺四日後確認有人實際利用。呢段時間差幾值得留意:淨係等 CVE scanner 出告警,可能會遲過廠商補丁幾星期。自架郵件系統長期直接收互聯網 SMTP 流量,更新流程如果只等 CVE 編號先排期,中間嗰段空窗期足以畀攻擊者出手。
點樣升上已修補版本
管理員可以先用 zmcontrol -v 核對版本,如果版本早過 10.1.20,就應跟官方 10.1.x patch 文件更新。Zimbra 提醒補丁冇自動回復舊版機制,開始前要做完整備份,SAML 等第三方配置亦要另外備份。多節點環境要按 LDAP、LDS、MTA、Proxy、Mailbox 次序處理,唔好只更新 mailstore。Ubuntu 官方流程係更新套件索引後用 apt upgrade,Red Hat 系統就先清 metadata、檢查更新再跑 yum update;裝有 SNMP 嘅節點亦要確保 zimbra-snmp-components 一併升級,完成後按節點角色重啟服務,再確認版本同各項服務狀態。
如果仲用緊 10.0、9.0 或更舊分支,就唔好假設裝一個 mailstore patch 已經夠。Zimbra 公開公告主要列出仍受支援版本。管理員應按正式升級路線搬去受支援嘅 10.1 系列,涉及授權或者跨大版本升級就先搵 Zimbra 支援核對。臨時關閉 SNMP 通知可以減少呢條攻擊路徑,但 CERT Polska 冇列佢做完整替代方案,升級仍然要做。
裝完補丁唔代表部機乾淨
CERT Polska 建議翻查 /var/log/zimbra.log,連 rotated logs 都要睇,搜尋類似 Service status change: <payload> changed from stopped to running 同由 running 轉回 stopped 嘅記錄。正常服務名稱通常有規律;如果中間夾住 shell 符號、下載指令、編碼字串、陌生網址或者奇怪路徑,就要當成可疑事件處理。攻擊者跑指令時用嘅係 zimbra 帳戶,所以亦要對照嗰段時間嘅 process、網絡連線、排程工作同認證記錄。
檔案方面,要檢查近 30 日由 zimbra 帳戶建立或改動過嘅內容,重點位置係 /opt/zimbra/jetty/webapps/、/opt/zimbra/jetty_base/webapps/ 同 /tmp/。可以先按擁有者、時間同副檔名縮窄排查範圍,再同乾淨備份或已知套件清單比對;單靠檔名判斷唔夠,JSP、script、二進制檔同藏喺正常 webapp folder 入面嘅陌生內容都值得深入查。見到相關 log 或檔案時,先隔離主機同保存證據,再輪換相關密碼及憑證,按事故處理程序查清影響範圍。
參考來源
- iThome — Zimbra遠端程式碼執行漏洞遭到利用 — original report
- CERT Polska:Zimbra Collaboration Suite 漏洞正遭利用 — 確認實際攻擊、受影響配置、log 特徵同要檢查嘅 folder
- Zimbra 10.1.20 Release Notes — 確認修補版本、推出日期同 SNMP command injection 修正
- Zimbra 10.1.x Patch Installation — 官方 Ubuntu、Red Hat、多節點更新次序及備份注意事項
- CVE-2026-73570 官方記錄 — 漏洞身份、受影響版本同技術描述嘅權威記錄
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







