Tổng quan về lỗ hổng CVE-2026-73570 trên Zimbra
Các tin tặc đang tích cực khai thác một lỗ hổng CVE nghiêm trọng trên các máy chủ thư điện tử Zimbra có kết nối internet. Lỗ hổng này cho phép kẻ tấn công thực thi các lệnh từ xa trên máy chủ mục tiêu mà không cần xác thực hoặc yêu cầu sự can thiệp từ người dùng.
Theo báo cáo chi tiết từ Microsoft Threat Intelligence, vấn đề nằm ở tính năng thông báo SNMP của Zimbra. Cụ thể, các phiên bản đã cài đặt gói zimbra-snmp tùy chọn và có bật tính năng thông báo SNMP sẽ bị ảnh hưởng, biến quá trình giám sát thông thường thành một điểm xâm nhập nguy hiểm.
Cơ chế tấn công và thực thi mã từ xa
Kẻ tấn công khai thác lỗ hổng bằng cách gửi các yêu cầu SMTP được tùy chỉnh đặc biệt. Các ký tự shell được cung cấp trong yêu cầu này có thể tiếp cận được quy trình xử lý thông báo SNMP. Khi thay đổi trạng thái dịch vụ kích hoạt giám sát, tiến trình swatchdog sẽ bao gồm dữ liệu đầu vào độc hại này trong lệnh snmptrap và thực thi nó với quyền của tài khoản dịch vụ zimbra.
Quá trình này không yêu cầu mật khẩu, tài khoản hợp lệ hoặc bất kỳ sự tương tác nào từ phía quản trị viên. Sau khi chiếm được quyền truy cập ban đầu, những kẻ tấn công kết hợp việc phân phối payload tự động với các hoạt động can thiệp thủ công để duy trì sự hiện diện trên hệ thống.
Chi tiết hoạt động hậu xâm nhập
Kẻ tấn công thực hiện các kỹ thuật để duy trì quyền kiểm soát, bao gồm việc thay đổi quyền truy cập các thư mục web, lắp ghép các phần của payload đã nén và ghi các web shell dạng JSP vào các thư mục ứng dụng công khai. Sau đó, chúng loại bỏ các tệp tin dàn dựng, sao chép web shell sang các node khác trong cụm để đảm bảo tính bền vững.
Những kẻ xâm nhập sử dụng các công cụ dòng lệnh phổ biến để tải xuống nội dung, chạy các tiến trình ngầm và mở các kết nối reverse shell tương tác. Một đường ống (named pipe) được thiết lập để kết nối shell cục bộ với phiên làm việc OpenSSL được mã hóa, giúp kẻ tấn công gửi lệnh và nhận kết quả từ xa.
Rủi ro đối với hệ thống bị tấn công
Chiến dịch này nhắm vào việc thu thập các bí mật của dịch vụ thay vì chỉ tập trung vào mật khẩu người dùng cá nhân. Bằng cách truy vấn cấu hình và thư mục Zimbra, kẻ tấn công đã thu thập thông tin xác thực cho LDAP, MySQL, Postfix và các dịch vụ khác, cũng như các khóa tiền xác thực và tài liệu ký token.
Ngoài ra, các bằng chứng cho thấy sự leo thang đặc quyền thông qua việc thao túng vị trí log có thể ghi và cấu hình PAM, dẫn đến việc tài khoản zimbra có được quyền truy cập quản trị mà không cần mật khẩu. Một số trường hợp còn ghi nhận việc lưu trữ dữ liệu sao lưu hòm thư vào tệp cục bộ nhằm mục đích chuyển dữ liệu ra lưu trữ đám mây bên ngoài.
Khuyến nghị cập nhật bản vá và bảo mật
Các quản trị viên hệ thống cần thực hiện các biện pháp sau để bảo vệ cơ sở hạ tầng:
- Nâng cấp ngay lập tức lên phiên bản Zimbra 10.1.20 hoặc mới hơn.
- Trong trường hợp chưa thể cập nhật ngay, hãy gỡ bỏ gói
zimbra-snmpvà vô hiệu hóa các thông báo SNMP. - Hạn chế quyền truy cập SNMP và SMTP chỉ cho phép các máy chủ tin cậy.
- Kiểm tra các node hòm thư để tìm các tệp tin JSP bất thường, các artifact servlet được tạo ra và các thay đổi quyền truy cập gần đây.
- Xoay vòng các khóa tiền xác thực (pre-authentication keys) của Zimbra.
- Rà soát các dịch vụ hệ thống để phát hiện các thay đổi về quyền sở hữu, trạng thái kích hoạt hoặc dấu thời gian đáng ngờ.










