A5站长网10月1日消息,微软安全研究团队披露,攻击者正在利用Zimbra邮件服务器(ZCS)中一个已经修复的漏洞投放网页后门并读取邮箱数据。漏洞编号为CVE-2026-73570,CVSS评分8.9,属于无需认证的操作系统命令注入,可导致远程代码执行。漏洞本身在7月发布的10.1.20版本中已被修复,但在野利用发生在补丁发布之后、公开披露之前的那段窗口里。
触发条件并不复杂。当Zimbra服务器启用了SNMP通知、并且安装了可选的zimbra-snmp组件时,攻击者只需要向对公网开放的服务器发送一封特制的SMTP请求,也就是一封邮件,既不需要认证,也不需要用户点击或做任何操作。这个组合条件让它对暴露在公网上的邮件网关尤其危险——服务器本身没有明显异常,收一封邮件就已经留下执行入口。
打进之后的手法相当熟练。攻击者以zimbra服务账户的身份执行命令,在Jetty与mailboxd的应用路径下部署多个JSP webshell,这样删掉一个还有别的可用;用wget或curl直接下载并运行载荷;靠cron、systemd或memfd_create维持计划执行或纯内存执行。在至少一个案例里,攻击者临时放开某个公开目录的写权限,投放后门之后再把权限恢复,常规的权限检查看不出任何异常。
后续步骤里最要命的一环是密钥窃取。攻击者先用zmprov摸清部署结构、找出邮箱节点与邮件传输节点,检查Zimbra的SSH身份凭证为横向移动做准备,再修改/etc/pam.d/sudo让zimbra服务账户获得无需密码的sudo权限,并新建一个名为zimlog.service的系统服务做第二重持久化。
更关键的是取密方式:他们没有去逐个猜邮箱密码,而是用zmlocalconfig -s提取服务与认证密钥,再用这些凭据通过LDAP查询取出若干高价值属性。其中zimbraPreAuthKey与zimbraAuthTokenKey最关键——拿到这两个,就能为服务器上任意账户生成有效会话,重置用户密码也拦不住。
处置建议是几条明确的动作:升级到10.1.20;如果业务上不需要SNMP监控,卸载zimbra-snmp组件并关闭SNMP通知;收窄SNMP与SMTP的暴露面;轮换Zimbra的认证密钥;全面排查网页后门。排查时可以翻/var/log/zimbra.log找有没有异常的Zimbra服务重启记录,再看临时目录与webapps目录下有没有新出现的文件。微软说受影响的组织分布在多个地区与行业,并非每台被入侵的主机都走完了整条攻击链,幕后攻击者目前没有被归因到任何已知组织。
A5创业网 版权所有