← 返回 Siami 首頁

Zimbra 郵件伺服器遭駭客大規模入侵,CVE-2026-73570 漏洞已被利用偷取企業信箱

Zimbra 郵件伺服器遭駭客大規模入侵,CVE-2026-73570 漏洞已被利用偷取企業信箱

編按:本文綜合整理自 Ars Technica、Microsoft 威脅情報中心、CISA、Shadowserver Foundation,並加入 Siami 編輯部觀點與分析。

一名駭客只要寄出一封「特殊的電子郵件」,就能在不需任何認證的情況下,在你行動裝置的郵件伺服器上遠端執行作業系統指令。這個聽起來像科幻小說的情節,正是 Zimbra Collaboration Suite(ZCS)在 2026 年真實上演的安全事件——CVE-2026-73570,CVSS 評分高達 8.9,影響全球數萬台企業郵件伺服器。

微軟威脅情報中心在 9 月 30 日發出警告,這個漏洞從 7 月底就開始遭到大規模利用。Shadowserver Foundation 的最新掃描更指出,已知有 274 台公開面向網路的 Zimbra 伺服器遭到入侵攻擊成功,整個事件已升級至美國國土安全部 CISA 直接介入,要求聯邦機構必須在 3 天內完成修補。


漏洞原理:SMTP 觸發 SNMP 命令注入

CVE-2026-73570 是一個存在於 ZCS SNMP 通知處理路徑的命令注入漏洞。攻擊者並不需要任何帳號或密碼,只要發送一封精心偽造的 SMTP 請求,把不受信任的輸入注入到 SNMP 通知處理流程中,由於輸入驗證不足,內嵌的 shell 指令就能以 zimbra 服務帳號的權限直接執行。

漏洞觸發有兩個必要條件:

  1. 安裝了選用的 zimbra-snmp 套件
  2. 系統管理員啟用了 SNMP 通知功能

微軟在技術分析中解釋,雖然 SMTP 通訊本身是明文協定,看似應該很容易防禦,但 ZCS 的 SNMP 通知處理在解析郵件內容時,未對寄件者地址、特定標頭欄位做充分的跳脫字元(escape character)處理,導致作業系統層級的指令得以夾帶執行。這是典型的「信任邊界畫錯線」漏洞——內部通知流程不應該假設收到的郵件內容是安全的。


攻擊時間軸:從修補公告的沉默期開始

回顧事件發展,Synacor 在 7 月 20 日就已釋出 10.1.20 版本補丁,但未在當下公告漏洞細節。這個長達三週的「沉默期」,讓攻擊者有充分時間研究、修補集及後續的橫向攻擊對象掃描。從 7 月 28 日至 8 月 7 日這十天內,微軟偵測到兩個不同的掃描工具在網際網路上探測可利用的端點。

攻擊者的運作分兩個階段:

  • 第一階段(探測):發送 HTTP 請求、DNS、ICMP、外帶(out-of-band)身分驗證,確認漏洞可成功執行命令,但暫不下手破壞,避免觸發防禦機制
  • 第二階段(入侵):使用命令注入能力安裝惡意酬載——JSP web shell、reverse shell、提權工具、記憶體內執行

Shadowserver Foundation 統計的數據顯示 Zimbra 公開部署的縮減趨勢:

時間點公開 Zimbra 數量備註
補丁釋出當週約 19,000 台尚未公告漏洞
接下來幾週約 12,000 台部分平台系統已修補
最新統計約 10,000 台部分平台系統被清理下線或轉入內網

274 台確認受害的數字,是 Shadowserver 在上週掃描時抓到的數字——也就是說,實際受害規模可能更高,因為很多企業的 Zimbra 設在內網或防火牆後,掃描器看不到。


微軟觀察到的入侵行為

成功利用漏洞後,攻擊者並未立刻亂搞,而是按部就班執行一套完整的入侵流程(kill chain):

  1. 持久化:部署 JSP web shell、reverse shell,提權後安裝長期遠端存取工具
  2. 橫向移動:透過記憶體內執行(memory-backed execution)避免留下硬碟軌跡
  3. 資料外洩:建立信箱封存檔(archive)並執行後續的資料傳輸

微軟特別強調,觀察到的活動包括自動化酬載投放與人工鍵盤操作(hands-on-keyboard)並存——這代表背後有駭客集團在主動操作,而不是只跑腳本機器人。受害電郵方橫跨多個地區與產業,並不限於單一國家或單一垂直領域。

對於攻擊者身分,微軟坦言沒有足夠證據判定是國家級行為者或財務動機犯罪集團。但從行為模式(精準的技術、耐心等待、針對性目標)來看,具有典型 APT 集團的特徵。


為什麼這件事重要

這次事件有三個值得企業 IT 部門深思的警訊。

第一,「沉默修補期」是攻擊者的最佳朋友。Synacor 從修補釋出到公告漏洞,間隔了超過 3 週。在這個窗口期,任何對 Zimbra 公開版本做版本號比對的攻擊者,都能立刻知道這是個值得研究的目標,而受害者卻渾然不覺。負責任的社群處理應是同步公告補丁和漏洞,或頂多差幾天。

第二,KEV 進入 KEV 目錄的速度就是企業的警報鈴聲。CISA 將 CVE-2026-73570 加入 Known Exploited Vulnerabilities(KEV)目錄,給聯邦機構 3 天修補期限。但對民間企業來說,看到 KEV 名單新增的當下,就應該立刻啟動盤查、修補、稽核三步驟——因為「已被利用」的證據等級遠比「理論上可利用」高。

第三,邊界設備的暴露面比想像中廣。10,000 個公開 Zimbra 實例代表著這些企業的郵件伺服器直接面向網際網路,這在現代零信任架構下是個大紅旗。即使漏洞不存在,把郵件伺服器放在公開 IP 段也應該被視為風險——這次事件證明了即使內網有防火牆,公開資產仍是第一道被突破的點。


數據解讀

274 台確認受害 vs. 10,000 台公開實例 = 2.74% 確認入侵率。但這個數字嚴重低估,因為:

  1. Shadowserver 只能掃描公開 Zimbra,企業內網、混合雲架構下的個體數無法統計
  2. 成功的入侵可能已清理痕跡,掃描器無從察覺
  3. Microsoft 觀察到的「memory-backed execution」刻意不在硬碟寫入,傳統鑑識工具可能漏抓

3 天的 CISA 期限:聯邦機構有 3 天修補,但 CVE 公告到 KEV 入庫間隔通常需要幾週。3 天的窗口意味著 CISA 相信攻擊者已準備好大規模橫掃,未修補的聯邦機構成為下一波目標的機率極高。

10.1.20 之前的版本:所有未升級的 Zimbra 實例都是潛在受害者。如果你的企業還在用 10.1.19 或更早版本,這篇文章就是給你的最後通告。


企業該怎麼做

微軟與 Zimbra 官方建議的行動清單:

  • 立即升級到 ZCS 10.1.20 或更新版本
  • 盤查所有 Zimbra 實例(包含內網)的入侵指標(IoC):JSP 異常檔案、可疑的 cron job、異常的 web shell
  • 強制密碼重設:信箱認證、SNMP 社群字串(community string)、管理後台密碼
  • 審查 SMTP 記錄:尋找 7 月底至 8 月初的異常連線,特別是來自非典型地區的來源
  • 評估是否需要將郵件伺服器從公開 IP 段移至 VPN / 內網後方

漏洞編號:CVE-2026-73570
CVSS 評分:8.9(嚴重)
修補版本:ZCS 10.1.20 或更新
觸發條件:zimbra-snmp 已安裝 + SNMP 通知已啟用
CISA KEV:是(3 天修補期限)
確認受害:至少 274 台公開實例