查看: 143|回复: 0

Zimbra CVE-2026-73570 OS命令注入在野利用

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
漏洞概述
微软报告称,Zimbra Collaboration Suite(ZCS)存在一个高危 OS 命令注入漏洞,编号 CVE-2026-73570,CVSS 评分 8.9。漏洞出现在 10.1.20 之前的 ZCS 中,原因是 SNMP 通知处理过程中对不可信输入清洗不当。若系统安装了 zimbra-snmp 包并启用了 SNMP 通知,攻击者可通过特制 SMTP 请求触发该漏洞。成功利用后,未认证攻击者可以以 Zimbra 用户权限实现远程代码执行。

时间线与在野情况
CVE-2026-73570 的补丁于 7 月 20 日在 ZCS 10.1.20 中发布,漏洞于 8 月 13 日公开披露。波兰 CERT Polska 在 8 月 17 日将其标记为已遭利用,并发布 IoC。微软指出,在野利用发生在补丁发布之后、公开披露之前。7 月 28 日至 8 月 7 日期间,微软观察到两个不同的带外扫描工具探测易受攻击的注入点。侦察活动使用了后续利用阶段出现的执行路径,目的是通过轻量级带外探测验证命令执行,当时未投递恶意载荷。

利用后行为
在后续利用中,攻击者将 JSP webshell 部署到可公开访问的应用目录,通过 wget 或 curl 执行内容,启动后台进程,并建立交互式反向 shell。微软称,多个 JSP webshell 被部署到 Jetty 和 mailboxd 应用路径,包括在对等邮箱节点上的额外副本,从而在不同 Zimbra 配置中提供替代访问路径,减少对单一 webshell 的依赖。

攻击者随后进行集群映射、环境指纹识别、检查 Zimbra SSH identity,并使用合法的 Zimbra 工具将权限提升至 root,还通过名为 zimlog.service 的 systemd 服务部署二级持久化机制。

微软表示,攻击者针对 Zimbra 的集中服务和认证密钥进行凭据窃取,并使用登录材料执行认证 LDAP 查询,以获取高价值密钥。他们还利用 Zimbra 已有的 SSH identity 访问集群内其他节点,通过 HTTP/HTTPS 回调验证命令执行,并部署了一个完整的远程访问代理,提供交互式 shell、双向文件操作和 SOCKS5 代理。

处置建议
建议 Zimbra Collaboration Suite 用户:

  • 将实例升级到 10.1.20 或更高版本。
  • 卸载可选的 zimbra-snmp 包。
  • 禁用存在漏洞的配置。
  • 限制 SNMP 和 SMTP 访问。
  • 检查环境是否存在潜在失陷迹象。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-10-2 10:11 , Processed in 0.021772 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部