Phân tích kỹ thuật lỗ hổng CVE-2026-73570 trên Zimbra Collaboration Suite
Phân tích chuyên sâu về lỗ hổng RCE CVE-2026-73570 trên Zimbra Collaboration Suite, cho phép kẻ tấn công thực thi mã từ xa và đánh cắp dữ liệu nhạy cảm.

- Lỗ hổng nghiêm trọng: CVE-2026-73570 (CVSS 8.9) cho phép thực thi mã từ xa (RCE) thông qua tiêm lệnh hệ điều hành (OS Command Injection).
- Vector tấn công: Kẻ tấn công lợi dụng các yêu cầu SMTP được chế tạo đặc biệt để khai thác mà không cần xác thực.
- Tác động: Triển khai web shell, leo thang đặc quyền, đánh cắp thông tin xác thực và dữ liệu hộp thư.
- Khuyến nghị: Cập nhật ngay lên phiên bản 10.1.20 hoặc vô hiệu hóa gói zimbra-snmp nếu chưa thể vá lỗi.
1. Bối cảnh & Tổng quan về CVE-2026-73570
Các chuyên gia an ninh mạng từ Microsoft Security Research đã phát hiện một chiến dịch tấn công tinh vi nhắm vào Zimbra Collaboration Suite (ZCS). Lỗ hổng CVE-2026-73570 với điểm số CVSS 8.9 được phân loại là lỗi tiêm lệnh hệ điều hành (OS Command Injection) không yêu cầu xác thực. Lỗ hổng này xuất hiện khi tính năng thông báo SNMP được kích hoạt và gói zimbra-snmp được cài đặt trên máy chủ.
Kẻ tấn công có thể kích hoạt khai thác thông qua các yêu cầu SMTP được chế tạo đặc biệt, cho phép thực thi mã từ xa (RCE) với quyền của tài khoản dịch vụ zimbra. Zimbra đã phát hành bản vá cho lỗ hổng này trong phiên bản 10.1.20 vào tháng 7 năm 2026. CISA cũng đã đưa lỗ hổng này vào danh mục Known Exploited Vulnerabilities (KEV), yêu cầu các cơ quan liên bang phải xử lý khẩn cấp.
2. Phân tích Kỹ thuật & Chuỗi Khai thác (Kill Chain)
Dựa trên dữ liệu viễn trắc, chuỗi tấn công được ghi nhận từ ngày 20/07/2026 đến 13/08/2026. Kẻ tấn công thực hiện các bước theo khung MITRE ATT&CK như sau:
- Initial Access (T1190): Khai thác lỗ hổng tiêm lệnh thông qua SMTP để truy cập ban đầu.
- Execution (T1059): Triển khai các JSP web shell trên các đường dẫn ứng dụng
Jettyvàmailboxd. - Persistence (T1543.002): Tạo dịch vụ
systemdcó tênzimlog.serviceđể duy trì quyền truy cập sau khi khởi động lại. - Privilege Escalation (T1068): Sửa đổi tệp
/etc/pam.d/sudođể cấp quyền sudo không cần mật khẩu cho tài khoảnzimbra. - Credential Access (T1003): Sử dụng
zmlocalconfig -sđể trích xuất các khóa xác thực quan trọng nhưzimbraPreAuthKeyvàzimbraAuthTokenKey. - Lateral Movement (T1021.004): Sử dụng SSH identity tại
/opt/zimbra/.ssh/zimbra_identityđể di chuyển ngang trong cụm máy chủ.
Kẻ tấn công cũng sử dụng các công cụ như wget hoặc curl để tải xuống các payload độc hại, bao gồm các tệp thực thi Go-based nhằm trích xuất dữ liệu từ cơ sở dữ liệu MySQL của Zimbra.
3. Dấu hiệu Nhận biết & Bảng Chỉ số IOCs
Việc phát hiện các dấu hiệu xâm nhập (IOCs) là cực kỳ quan trọng để ngăn chặn các hành vi đánh cắp dữ liệu tiếp theo. Quản trị viên cần kiểm tra tệp nhật ký /var/log/zimbra.log để tìm kiếm các dấu hiệu khởi động lại dịch vụ bất thường.
| Loại thực thể | Giá trị / Chỉ số | Mô tả tác động |
|---|---|---|
| CVE | CVE-2026-73570 | Lỗ hổng RCE qua SNMP/SMTP |
| Dịch vụ | zimlog.service | Persistence mechanism |
| File path | /opt/zimbra/.ssh/zimbra_identity | Lateral movement |
| Cloud Endpoint | wsweb03.blob.core.windows.net | Exfiltration target |
4. Hướng dẫn Phát hiện & Săn tìm mối đe dọa
Để phát hiện các hành vi khai thác, đội ngũ SOC có thể áp dụng các truy vấn tìm kiếm trên hệ thống SIEM hoặc kiểm tra thủ công các tệp tin cấu hình. Dưới đây là một số lệnh kiểm tra nhanh:
# Kiểm tra các tệp tin web shell trong thư mục webapps
find /opt/zimbra/jetty/webapps/ -name "*.jsp" -mtime -30
# Kiểm tra sự tồn tại của dịch vụ persistence
systemctl status zimlog.service
# Kiểm tra thay đổi trong cấu hình sudo
grep "zimbra" /etc/pam.d/sudo5. Biện pháp Khắc phục & Khuyến nghị Phòng thủ
⚠️ Cảnh báo quan trọng: Nếu không thể cập nhật ngay lập tức lên phiên bản 10.1.20, quản trị viên bắt buộc phải thực hiện các biện pháp giảm thiểu rủi ro sau:
- Vô hiệu hóa SNMP: Gỡ bỏ gói
zimbra-snmphoặc tắt thông báo SNMP trong cấu hình hệ thống. - Hạn chế truy cập: Thiết lập Firewall để chỉ cho phép các host tin cậy truy cập vào cổng SMTP và SNMP.
- Xoay vòng khóa xác thực: Thực hiện thay đổi toàn bộ các khóa
zimbraPreAuthKeyvàzimbraAuthTokenKeysau khi đã vá lỗi. - Kiểm tra tính toàn vẹn: Quét định kỳ các thư mục tạm và thư mục webapps để phát hiện các tệp tin lạ được tạo ra bởi kẻ tấn công.
Việc duy trì một chiến lược phòng thủ theo chiều sâu (Defense-in-Depth) là yếu tố then chốt để bảo vệ hạ tầng Zimbra trước các cuộc tấn công nhắm vào lỗ hổng zero-day và 1-day trong tương lai.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



