微软披露Zimbra漏洞CVE-2026-73570遭在野利用

微软披露Zimbra漏洞CVE-2026-73570遭在野利用。攻击者无需密码即可执行命令,并窃取邮箱数据。该漏洞影响启用SNMP监控的服务器,建议立即更新至10.1.20版本或禁用相关功能以降低风险。

微软威胁情报中心(MSTIC)披露,在 Zimbra 邮件服务器关键漏洞 CVE-2026-73570 公开披露前数周,已有攻击者利用该漏洞进行活动。此次攻击无需窃取密码或依赖员工点击可疑链接,攻击者只需向易受攻击的互联网服务器发送特制电子邮件,即可执行命令。

攻击者尝试用AzCopy外传邮箱备份

微软指出,该漏洞仅影响运行 Zimbra 可选 SNMP 监控包并启用通知功能的服务器。Zimbra 已于 7 月 20 日发布修复补丁,解决版本 10.1.20 中的相关问题,但 CVE-2026-73570 直到 8 月 13 日才正式公开。

在 7 月 28 日至 8 月 7 日期间,微软监测到两种不同的扫描工具在活动。初期阶段,攻击者主要聚焦于寻找易受攻击的服务器并测试漏洞有效性,通过一系列常见网络实用程序诱导脆弱系统回连其控制的基础设施,以确认命令执行能力。一旦确认可控,攻击行为随即升级。

调查显示,攻击者部署了 Web shell 和反向 shell,提升特权等级,安装用于持续远程访问的工具,并在内存中直接运行恶意代码。部分攻击者还清理痕迹,暂时修改公共目录权限。入侵者进一步探索更广泛的 Zimbra 环境,识别其他邮件服务器并建立可靠连接。在某些情况下,Zimbra 系统间的 SSH 关系为攻击者提供了通往邻近服务器的路径。至少在一台受影响机器上,攻击者将初始立足点转化为根访问权限,实现了无需密码的命令执行。

邮箱数据也是攻击目标之一。攻击者搜寻 Zimbra 凭证和身份验证秘密,试图借此访问用户账户。微软发现一种专门用于从 Zimbra 数据库中提取服务账户凭据和邮箱信息的恶意工具。在另一起事件中,攻击者将近期邮箱备份打包成档案,并尝试使用微软自家的 AzCopy 实用程序将这些数据传输至 Azure Blob Storage。目前尚无法从现有证据确认该数据转移是否成功。

微软表示,受影响组织遍布多个地区和行业,攻击手段涵盖自动化利用及人工操作,但未将该活动归因于特定黑客组织。建议管理员立即将 Zimbra 更新至 10.1.20 或更高版本。对于无法打补丁的环境,可通过移除可选 SNMP 包或禁用 SNMP 通知来降低风险。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读