Lỗ hổng

Phân tích kỹ thuật lỗ hổng CVE-2026-73570 trên Zimbra Collaboration Suite

Phân tích chuyên sâu về lỗ hổng RCE CVE-2026-73570 trên Zimbra Collaboration Suite, cho phép kẻ tấn công thực thi mã từ xa và đánh cắp dữ liệu nhạy cảm.

RSS Source
RSS SourceAI Rewrite
Thời gian đọc: ~1 phút
Attackers Exploit Zimbra Flaw to Deploy Web Shells and Harvest Authentication Secrets
  • Lỗ hổng nghiêm trọng: CVE-2026-73570 (CVSS 8.9) cho phép thực thi mã từ xa (RCE) thông qua tiêm lệnh hệ điều hành (OS Command Injection).
  • Vector tấn công: Kẻ tấn công lợi dụng các yêu cầu SMTP được chế tạo đặc biệt để khai thác mà không cần xác thực.
  • Tác động: Triển khai web shell, leo thang đặc quyền, đánh cắp thông tin xác thực và dữ liệu hộp thư.
  • Khuyến nghị: Cập nhật ngay lên phiên bản 10.1.20 hoặc vô hiệu hóa gói zimbra-snmp nếu chưa thể vá lỗi.

1. Bối cảnh & Tổng quan về CVE-2026-73570

Các chuyên gia an ninh mạng từ Microsoft Security Research đã phát hiện một chiến dịch tấn công tinh vi nhắm vào Zimbra Collaboration Suite (ZCS). Lỗ hổng CVE-2026-73570 với điểm số CVSS 8.9 được phân loại là lỗi tiêm lệnh hệ điều hành (OS Command Injection) không yêu cầu xác thực. Lỗ hổng này xuất hiện khi tính năng thông báo SNMP được kích hoạt và gói zimbra-snmp được cài đặt trên máy chủ.

Kẻ tấn công có thể kích hoạt khai thác thông qua các yêu cầu SMTP được chế tạo đặc biệt, cho phép thực thi mã từ xa (RCE) với quyền của tài khoản dịch vụ zimbra. Zimbra đã phát hành bản vá cho lỗ hổng này trong phiên bản 10.1.20 vào tháng 7 năm 2026. CISA cũng đã đưa lỗ hổng này vào danh mục Known Exploited Vulnerabilities (KEV), yêu cầu các cơ quan liên bang phải xử lý khẩn cấp.

2. Phân tích Kỹ thuật & Chuỗi Khai thác (Kill Chain)

Dựa trên dữ liệu viễn trắc, chuỗi tấn công được ghi nhận từ ngày 20/07/2026 đến 13/08/2026. Kẻ tấn công thực hiện các bước theo khung MITRE ATT&CK như sau:

  • Initial Access (T1190): Khai thác lỗ hổng tiêm lệnh thông qua SMTP để truy cập ban đầu.
  • Execution (T1059): Triển khai các JSP web shell trên các đường dẫn ứng dụng Jetty và mailboxd.
  • Persistence (T1543.002): Tạo dịch vụ systemd có tên zimlog.service để duy trì quyền truy cập sau khi khởi động lại.
  • Privilege Escalation (T1068): Sửa đổi tệp /etc/pam.d/sudo để cấp quyền sudo không cần mật khẩu cho tài khoản zimbra.
  • Credential Access (T1003): Sử dụng zmlocalconfig -s để trích xuất các khóa xác thực quan trọng như zimbraPreAuthKey và zimbraAuthTokenKey.
  • Lateral Movement (T1021.004): Sử dụng SSH identity tại /opt/zimbra/.ssh/zimbra_identity để di chuyển ngang trong cụm máy chủ.

Kẻ tấn công cũng sử dụng các công cụ như wget hoặc curl để tải xuống các payload độc hại, bao gồm các tệp thực thi Go-based nhằm trích xuất dữ liệu từ cơ sở dữ liệu MySQL của Zimbra.

3. Dấu hiệu Nhận biết & Bảng Chỉ số IOCs

Việc phát hiện các dấu hiệu xâm nhập (IOCs) là cực kỳ quan trọng để ngăn chặn các hành vi đánh cắp dữ liệu tiếp theo. Quản trị viên cần kiểm tra tệp nhật ký /var/log/zimbra.log để tìm kiếm các dấu hiệu khởi động lại dịch vụ bất thường.

Loại thực thểGiá trị / Chỉ sốMô tả tác động
CVECVE-2026-73570Lỗ hổng RCE qua SNMP/SMTP
Dịch vụzimlog.servicePersistence mechanism
File path/opt/zimbra/.ssh/zimbra_identityLateral movement
Cloud Endpointwsweb03.blob.core.windows.netExfiltration target

4. Hướng dẫn Phát hiện & Săn tìm mối đe dọa

Để phát hiện các hành vi khai thác, đội ngũ SOC có thể áp dụng các truy vấn tìm kiếm trên hệ thống SIEM hoặc kiểm tra thủ công các tệp tin cấu hình. Dưới đây là một số lệnh kiểm tra nhanh:

# Kiểm tra các tệp tin web shell trong thư mục webapps
find /opt/zimbra/jetty/webapps/ -name "*.jsp" -mtime -30

# Kiểm tra sự tồn tại của dịch vụ persistence
systemctl status zimlog.service

# Kiểm tra thay đổi trong cấu hình sudo
grep "zimbra" /etc/pam.d/sudo

5. Biện pháp Khắc phục & Khuyến nghị Phòng thủ

⚠️ Cảnh báo quan trọng: Nếu không thể cập nhật ngay lập tức lên phiên bản 10.1.20, quản trị viên bắt buộc phải thực hiện các biện pháp giảm thiểu rủi ro sau:

  • Vô hiệu hóa SNMP: Gỡ bỏ gói zimbra-snmp hoặc tắt thông báo SNMP trong cấu hình hệ thống.
  • Hạn chế truy cập: Thiết lập Firewall để chỉ cho phép các host tin cậy truy cập vào cổng SMTP và SNMP.
  • Xoay vòng khóa xác thực: Thực hiện thay đổi toàn bộ các khóa zimbraPreAuthKey và zimbraAuthTokenKey sau khi đã vá lỗi.
  • Kiểm tra tính toàn vẹn: Quét định kỳ các thư mục tạm và thư mục webapps để phát hiện các tệp tin lạ được tạo ra bởi kẻ tấn công.

Việc duy trì một chiến lược phòng thủ theo chiều sâu (Defense-in-Depth) là yếu tố then chốt để bảo vệ hạ tầng Zimbra trước các cuộc tấn công nhắm vào lỗ hổng zero-day và 1-day trong tương lai.

Tổng hợp, và phân tích kỹ thuật từ:The Hacker News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề