安全 · 2026年10月4日
微软警告:Zimbra协作套件存在零日漏洞CVE-2026-73570,黑客正利用其部署Webshell
微软威胁情报部门发布了一份关于关键零日漏洞CVE-2026-73570的详细警告,该漏洞存在于Zimbra协作套件中。该漏洞位于Zimbra SNMP通知路径中,属于未经身份验证的操作系统命令注入类型。攻击者可通过发送特制的SMTP请求到公开可访问的邮件服务器来触发该漏洞,前提是安装了zimbra-snmp包并启用了SNMP通知。在此情况下,攻击者可在Zimbra服务账户权限下远程执行系统命令,无需用户交互。
微软的遥测数据表明,该漏洞已被多支黑客组织积极利用,用于间谍活动和数据窃取。攻击者通过破解边缘安全措施,获取持久性访问权,盗取身份验证密钥、预授权密钥及会话令牌。调查显示,攻击者在Jetty和mailboxd应用程序路径以及对等邮箱节点上部署了大量JSP Webshell。部分攻击者还修改了公共目录的权限以部署恶意代码,然后恢复原始系统设置,以掩盖踪迹。
Zimbra软件提供商已在版本10.1.20中发布了官方安全补丁,专家强烈建议尽快应用。若无法立即更新,建议管理员彻底卸载zimbra-snmp包,并严格限制对SNMP和SMTP服务的网络访问。安全团队应使用高级XDR工具进行日志关联分析,监控异常脚本调用和系统文件结构的未授权修改,以尽早发现入侵痕迹。