Zimbra Collaboration: command injection trong SNMP cho phép thực thi mã từ xa không cần xác thực

Lỗ hổng CVE-2026-73570 là gì?

Lỗ hổng CVE-2026-73570 là lỗ hổng Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') ảnh hưởng tới Collaboration (phiên bản bị ảnh hưởng: < 10.1.20). Lỗ hổng này được xếp hạng ở mức Cao, với điểm CVSS 8.9. Lỗ hổng này đã được ghi nhận khai thác trong thực tế.

Xác minh để tiếp tục phân tích

Bước xác minh ngắn giúp bảo vệ nguồn lỗ hổng và hạn chế việc gọi AI tự động.

Giới thiệu chung

Dữ liệu gốc

Zimbra Collaboration (ZCS) tồn tại lỗ hổng thực thi mã từ xa trước 10.1.20 khi gói zimbra-snmp tùy chọn được cài đặt và thông báo SNMP được bật. Do việc khử an toàn không đúng đối với dữ liệu đầu vào không tin cậy trong quá trình xử lý thông báo SNMP, kẻ tấn công không cần xác thực có thể gửi các yêu cầu SMTP được tạo đặc biệt, từ đó có thể dẫn đến việc thực thi các lệnh hệ điều hành tùy ý với quyền của người dùng zimbra.

Sản phẩm và phạm vi ảnh hưởng

  • Sản phẩm bị ảnh hưởng: Zimbra Collaboration, còn được gọi là ZCS, của Zimbra.
  • Phạm vi phiên bản trong bản ghi chuẩn hóa: các phiên bản trước 10.1.20, được biểu diễn là 0 < 10.1.20.
  • Điều kiện cấu hình: gói tùy chọn zimbra-snmp phải được cài đặt và thông báo SNMP phải được bật. CERT Polska nêu cụ thể tham số snmp_notify và dịch vụ swatchdog đang chạy, dịch vụ này được mô tả là bật mặc định.
  • Bản ghi sản phẩm có trạng thái mặc định là không bị ảnh hưởng, nhưng các cài đặt đáp ứng các điều kiện trên nằm trong phạm vi bị ảnh hưởng.
  • Trang tư vấn bảo mật của nhà cung cấp liệt kê 10.1.20 là bản phát hành sửa lỗi. Bằng chứng được cung cấp không xác nhận các ranh giới sửa lỗi riêng cho những nhánh song song hoặc nhánh cũ hơn.

Chi tiết kỹ thuật

Lỗ hổng nằm trong quá trình xử lý thông báo SNMP của Zimbra Collaboration. Dữ liệu không tin cậy do kẻ tấn công kiểm soát không được khử an toàn đúng cách; dữ liệu này có thể được đưa vào hệ thống thông qua các yêu cầu SMTP được tạo đặc biệt. Điều kiện khai thác được ghi nhận gồm gói tùy chọn zimbra-snmp đã cài, thông báo SNMP được bật bằng snmp_notify, và dịch vụ swatchdog đang chạy. Cuộc tấn công có thể thực hiện qua mạng, không yêu cầu xác thực hoặc tương tác của người dùng; bản ghi chuẩn hóa đánh giá độ phức tạp khai thác là cao. Nếu khai thác thành công, lệnh hệ điều hành được thực thi với quyền của người dùng zimbra. Bằng chứng hiện có không mô tả chi tiết hàm hoặc đoạn mã chính xác gây ra lỗi khử an toàn.

Khả năng khai thác

Lỗ hổng có thể bị khai thác từ xa qua các yêu cầu SMTP. Kẻ tấn công không cần xác thực và không cần người dùng tương tác, trong khi bản ghi chuẩn hóa đánh dấu độ phức tạp tấn công là cao. Điều kiện tiếp cận gồm việc cài đặt gói zimbra-snmp, bật thông báo SNMP và có swatchdog đang chạy. Bản ghi cho biết lỗ hổng đã bị khai thác thực tế và có exploit công khai; CERT Polska cũng báo cáo một chiến dịch đang khai thác lỗ hổng này. Bằng chứng được cung cấp không nêu tên nạn nhân, chiến dịch cụ thể hoặc payload khai thác hoàn chỉnh.

Tác động kỹ thuật

Kết quả kỹ thuật chính là thực thi các lệnh hệ điều hành tùy ý với quyền của người dùng zimbra. Vì cuộc tấn công không yêu cầu xác thực và có thể bắt đầu từ yêu cầu SMTP qua mạng, máy chủ Zimbra có cấu hình dễ bị ảnh hưởng có thể bị tác động trước khi kẻ tấn công có tài khoản hợp lệ. Quyền của zimbra có thể cho phép truy cập hoặc thay đổi một phần dữ liệu và thành phần dịch vụ, nhưng bằng chứng hiện có không chứng minh việc chiếm quyền quản trị hệ thống hoặc quyền root. Việc khai thác có thể dẫn đến truy cập trái phép, sửa đổi dữ liệu hoặc gián đoạn dịch vụ, với phạm vi thực tế phụ thuộc vào quyền và cấu hình triển khai.

Tác động đến tổ chức

Khai thác thành công có thể cho phép thực thi lệnh với quyền của tài khoản hệ thống zimbra, từ đó ảnh hưởng đến tính bảo mật, toàn vẹn hoặc khả dụng của dữ liệu và dịch vụ mà tài khoản này có thể truy cập. Tác động thực tế phụ thuộc vào quyền của tài khoản, cấu hình máy chủ và mức độ cô lập của hệ thống Zimbra. Lỗ hổng có thể tạo điều kiện cho việc sửa đổi tệp hoặc cấu hình mà người dùng zimbra có quyền ghi, truy cập dữ liệu có thể đọc được hoặc gây gián đoạn dịch vụ. Bằng chứng hiện có xác nhận hoạt động khai thác nhưng không chứng minh rằng một tổ chức cụ thể đã bị xâm nhập hoặc mất dữ liệu.

Cách khắc phục

  1. Nâng cấp các hệ thống bị ảnh hưởng lên bản phát hành 10.1.20, là bản sửa lỗi được nhà cung cấp và CERT Polska nêu rõ.
  2. Sau khi cập nhật, xác minh phiên bản thực tế trên từng máy chủ và kiểm tra lại trạng thái của gói zimbra-snmp, tham số snmp_notify và dịch vụ swatchdog.
  3. Nếu chưa thể cập nhật ngay, xác định các máy chủ có thể nhận yêu cầu SMTP từ mạng không tin cậy và giảm khả năng tiếp cận trong phạm vi vận hành cho phép. Đây chỉ là biện pháp giảm rủi ro tạm thời, không phải bản sửa lỗi đã được xác nhận.
  4. Do lỗ hổng đang bị khai thác, rà soát log và tệp theo các bước phát hiện nêu trên. Nếu phát hiện dấu hiệu đáng ngờ, bảo toàn bằng chứng và khởi động quy trình ứng phó sự cố.

Cách phát hiện

  • Kiểm kê phiên bản Zimbra Collaboration trên tất cả máy chủ và đối chiếu với phạm vi bị ảnh hưởng trong bản ghi.
  • Xác định xem gói tùy chọn zimbra-snmp có được cài đặt hay không.
  • Kiểm tra cấu hình snmp_notify để xác định thông báo SNMP có được bật, đồng thời xác nhận trạng thái của dịch vụ swatchdog.
  • Rà soát /var/log/zimbra.log để tìm các dòng được CERT Polska nêu trong cảnh báo:
  • Service status change: <szkodliwy ładunek> changed from stopped to running
  • Service status change: <szkodliwy ładunek> changed from running to stopped
  • Kiểm tra các tệp do người dùng zimbra tạo trong 30 ngày gần nhất tại /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps//tmp/.
  • Đây là các kiểm tra phát hiện được khuyến nghị cho hoạt động khai thác đang được báo cáo. Không có log hoặc tệp đáng ngờ không chứng minh rằng hệ thống an toàn; cần bảo toàn bằng chứng và thực hiện điều tra sự cố nếu phát hiện dấu hiệu bất thường.
Nguồn (7)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan
CyStack VulnScan dashboard