漏洞概述与事件背景
2026 年 8 月 17 日,波兰计算机应急响应团队 CERT Polska 发布公告 Alert 145/2026,正式确认 Zimbra Collaboration Suite(ZCS)邮件协作平台中的一处操作系统命令注入漏洞正在被积极利用。8 月 21 日,美国网络安全和基础设施安全局 CISA 将该漏洞编号 CVE-2026-73570 纳入其”已知被利用漏洞”目录(KEV),要求联邦民事行政机构在 8 月 24 日前完成修复。Zimbra 厂商已在 7 月 20 日发布版本 10.1.20 完成修复,但补丁发布后 28 天内缺乏足够的暴露面排查与升级动作,导致 Shadowserver 扫描器统计全球仍有逾 12100 台 Zimbra 实例可达,其中亚洲与欧洲各占近 4500 台。
该漏洞 CVSS 3.1 评分 8.9,风险等级被官方定性为高危。攻击者完全无需身份验证,仅需向目标 Zimbra 服务器发送一封经过特殊构造的 SMTP 邮件,就能在 SNMP 通知处理链路中触发任意操作系统命令执行,结果以 zimbra 系统用户权限落地,可读写邮件存储、修改配置、植入 JSP Web Shell,再借助受信的邮件中继关系横向攻击合作机构。
技术细节:SNMP trap 通知的注入点
漏洞根因并非传统邮件协议栈,而是隐藏在 Zimbra 的 SNMP 网络监控通知处理模块中。当管理员部署时安装了 zimbra-snmp 软件包并通过 snmp_notify 参数启用 SNMP trap 通知时,系统会调用 swatchdog 服务对到达的 SMTP 请求进行解析并构造 SNMP 通知消息。该流程中 swatchdog 服务直接将 SMTP 数据中的字段(例如邮件主题、发件人)拼接到最终执行的系统命令字符串,未做任何参数转义或白名单过滤,构成典型的 OS Command Injection(CWE-78)。
sub send_snmp_notification {
my ($smtp_data) = @_;
# 漏洞根因:未消毒直接拼接
my $notification_msg = $smtp_data->{'subject'};
my $cmd = "snmptrap -v 2c -c public localhost ZIMBRA-MIB::alert && echo $notification_msg";
system($cmd); # 以 zimbra 用户权限执行
}
公开 PoC 把注入点收敛到 backup 扩展接口 /service/extension/backup/snmptrap,通过请求参数 snmp_notify 携带类似 127.0.0.1; id # 的载荷:分号结束原命令,中间插入攻击者控制命令,井号注释掉剩余内容。由于 swatchdog 默认在安装 Zimbra 时启用,攻击面远大于 zimbra-snmp 本身是否为可选组件。
攻击向量链可概括为:指纹识别 ZCS 版本 → 通过 SMTP 投递含命令注入载荷的邮件 → swatchdog 触发 SNMP 通知 → 命令以 zimbra 身份执行 → 部署 JSP Web Shell → 窃取邮件凭据与历史邮件 → 借助受信邮件通道横向钓鱼。
影响评估:亚洲自托管邮件集群成重灾区
CWE-78 类别叠加自托管邮件服务器固有的网络暴露特性,使这并非一则普通的 RCE 通告。Zimbra 在印尼、越南、印度的大型政府机构、公立大学、医院与中型企业内仍大量自托管,这些机构通常补丁节奏以月为单位,且少有完整的 SBOM 与可选软件包清单。即便运维人员能立即回答是否使用 SNMP,也未必能答出 zimbra-snmp 是否被多年前某位已离职的同事安装过。Shadowserver 与多家威胁情报公司同步确认本次活跃利用来自俄罗斯关联威胁组织 Laundry Bear(CL-STA-1114 / TA488 / Void Blizzard)的延续基础设施,该团伙自 2025 年 7 月起就通过 CVE-2025-66376 等 Zimbra 漏洞针对西方与亚洲政府邮件服务器做长期间谍活动。
CVSS 评分与利用复杂度
- AV:N 网络可达,无需物理或本地访问
- PR:N 不需要任何权限即可触发
- UI:N 不需要用户交互
- CWE-78 OS Command Injection
- 得分者获得 zimbra 用户身份代码执行,可读写邮件存储
修复建议与临时缓解
立即行动
- 升级到 Zimbra Collaboration Suite 10.1.20 或更高版本,该版本于 2026 年 7 月 20 日发布,可彻底闭合此 SNMP 通知命令注入路径
- 在升级完成前,临时禁用 SNMP 通知功能(关闭 snmp_notify 参数),即便是启用过 zimbra-snmp 也可显著缩小暴露面
- 对仍处于 8.8.15 LTS、9.0、10.0 这些已过 EOL 或不支持阶段的老版本,优先评估迁移或采购第三方扩展支持
入侵排查清单
- 检查 /var/log/zimbra.log 中是否出现 Service status change: … stopped to running 或 running to stopped 异常记录
- 查看过去 30 天由 zimbra 用户在 /opt/zimbra/jetty/webapps/、/opt/zimbra/jetty_base/webapps/、/tmp/ 创建的文件
- 搜索新增的 JSP 文件、可疑脚本、压缩包或被篡改的应用内容
- 监控 zimbra 用户的异常出站网络连接,留意 C2 通信与非常时段 SMTP 中继
防御加固
- 对暴露在互联网的 ZCS 实例启用 WAF 规则,识别 SMTP 头中包含分号、管道符、反引号的可疑载荷
- 限制 SMTP 服务仅接受可信源 IP 的入站连接
- 轮换所有管理员与运维凭据,启用 MFA 与 SSO 旁路检测
- 建立 SBOM 与可选软件包清单,记录 zimbra-snmp、swatchdog、zimlet-extra 等组件的部署状态
zimbra 用户权限在邮件服务器上虽不是 root,但已足以接管组织邮件生态。建议所有仍在使用旧版 Zimbra 的机构立即执行升级、排查与凭据轮换的三步走,参考来源以 CERT Polska 公告与 CISA KEV 列表为准,避免被未授权的远程命令执行拖入下一起邮件数据泄露事件。
参考来源
- CISA Known Exploited Vulnerabilities Catalog(CVE-2026-73570 条目)
- CERT Polska Alert 145/2026
- The Hacker News、CVE Details、NVD 公开记录
- Shadowserver 互联网扫描统计