CVE nghiêm trọng: Threat actors khai thác Zimbra khẩn cấp

CVE nghiêm trọng: Threat actors khai thác Zimbra khẩn cấp
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

CERT Polska đã đưa ra cảnh báo về việc các threat actors đang tích cực khai thác CVE-2026-73570, một lỗ hổng OS command injection nghiêm trọng trên Zimbra Collaboration Suite. Lỗ hổng này cho phép kẻ tấn công từ xa, không cần xác thực, thực thi các lệnh shell tùy ý dưới quyền người dùng zimbra.

Chi tiết về lỗ hổng CVE-2026-73570

Lỗ hổng này ảnh hưởng đến các cài đặt Zimbra khi dịch vụ SNMP trap được kích hoạt thông qua tham số snmp_notify và dịch vụ swatchdog đang chạy. Vì swatchdog được kích hoạt theo mặc định, các máy chủ bị lộ ra ngoài với cấu hình thông báo SNMP có thể đối mặt với nguy cơ bị xâm phạm cao hơn.

Việc khai thác thành công lỗ hổng này có thể cung cấp cho kẻ tấn công một điểm tựa trên các máy chủ mail bị lỗi mà không yêu cầu thông tin xác thực hợp lệ. Từ đó, kẻ tấn công có thể thực thi các lệnh độc hại, tạo hoặc sửa đổi tệp, triển khai web shells, đánh cắp dữ liệu email, thiết lập cơ chế lưu trữ (persistence), hoặc sử dụng máy chủ bị xâm phạm để nhắm mục tiêu vào các hệ thống khác trong tổ chức.

CERT Polska cho biết vấn đề này đã được quan sát thấy trong một chiến dịch khai thác đang diễn ra. Do đó, các tổ chức sử dụng Zimbra Collaboration Suite nên coi lỗ hổng này là một ưu tiên ứng cứu sự cố và quản lý bản vá ngay lập tức, thay vì chỉ xem như một bản cập nhật phần mềm thông thường.

Khắc phục và giảm thiểu rủi ro

Zimbra đã khắc phục lỗ hổng CVE-2026-73570 trong phiên bản 10.1.20. Quản trị viên nên xác minh phiên bản Zimbra đang cài đặt và nâng cấp các hệ thống bị ảnh hưởng lên phiên bản đã được vá càng sớm càng tốt.

Đối với các hệ thống không thể cập nhật ngay lập tức, cần xem xét lại xem chức năng SNMP trap có thực sự cần thiết hay không và liệu cấu hình snmp_notify có đang được kích hoạt hay không. Đội ngũ bảo mật cũng nên kiểm tra các log của Zimbra để phát hiện những thay đổi đáng ngờ trong trạng thái dịch vụ.

Các bản ghi liên quan có thể hiển thị một dịch vụ hoặc lệnh lạ chuyển từ trạng thái “stopped” sang “running”, hoặc ngược lại. Những sự kiện này có thể cho thấy kẻ tấn công đã sử dụng thành phần dễ bị tấn công để kích hoạt các lệnh độc hại thông qua dịch vụ swatchdog.

Quản trị viên nên đặc biệt xem xét tệp /var/log/zimbra.log để tìm các bản ghi “Service status change” bất thường. Bất kỳ tên dịch vụ, chuỗi lệnh hoặc payload nào không khớp với hoạt động vận hành bình thường đều cần được điều tra.

Các dấu hiệu cần chú ý trong Log và Hệ thống

CERT Polska cũng khuyến nghị kiểm tra các tệp mới được tạo gần đây thuộc sở hữu của người dùng zimbra. Các thư mục có mức độ ưu tiên cao nhất bao gồm /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps//tmp/.

Các thư mục ứng dụng web đặc biệt quan trọng vì kẻ tấn công thường đặt các web shell dựa trên JSP hoặc các tệp ứng dụng độc hại khác tại đây để duy trì truy cập từ xa sau lần khai thác ban đầu. Các tệp được tạo hoặc sửa đổi trong 30 ngày qua nên được xem xét kỹ lưỡng về tên bất thường, mã bị làm rối (obfuscated code), tệp lưu trữ không mong muốn, tập lệnh thực thi, tệp JSP trái phép và hoạt động mạng đi ra liên quan đến máy chủ Zimbra.

Nếu phát hiện các dấu hiệu bị xâm nhập, các tổ chức nên cách ly máy chủ bị ảnh hưởng, bảo toàn log và các tệp đáng ngờ để phân tích pháp y, xoay vòng các thông tin xác thực có khả năng bị lộ và điều tra các hệ thống kết nối để phát hiện khả năng di chuyển ngang (lateral movement).

Việc khai thác tích cực CVE-2026-73570 nhấn mạnh việc cơ sở hạ tầng email tiếp xúc với internet tiếp tục bị nhắm mục tiêu. Việc cập nhật bản vá kịp thời, xem xét log và săn lùng web shell là rất cần thiết để giảm thiểu nguy cơ bị xâm phạm toàn diện máy chủ Zimbra.

Xem thêm thông tin chi tiết về lỗ hổng này trên NVD.