Zimbra 关键漏洞 CVE-2026-73570 遭在野利用:补丁先行三周,274 台服务器失陷
ZCS 未认证命令注入漏洞 CVE-2026-73570 自 7 月底遭在野利用窃取邮件;补丁 7 月 20 日已发但三周多未披露,274 台实例失陷。

Ars Technica 9 月 30 日报道:Zimbra Collaboration Suite 的关键漏洞 CVE-2026-73570 已被实际利用窃取邮件。这是一个未认证命令注入漏洞——构造的 SMTP 请求命中 ZCS 的 SNMP 通知路径后,能以 zimbra 服务账号执行 shell 命令;前提是安装了可选的 zimbra-snmp 包并启用 SNMP 通知。
事实部分
- 漏洞:CVE-2026-73570,未认证命令注入,经 SMTP 触发 ZCS SNMP 通知路径;需可选 zimbra-snmp 包启用。
- 在野利用:微软观察到 7 月 28 日至 8 月 7 日两个扫描工具探测易受攻击端点,随后投放 web shell、提权并窃取邮箱凭据;攻击者身份未明。
- 披露滞后:Synacor 7 月 20 日发布补丁,三周多后才披露漏洞存在。
- 影响面:Shadowserver 追踪到 274 台失陷实例;暴露服务器从补丁后的约 1.9 万台降至目前约 1 万台。
- 修复:升级 ZCS 10.1.20 或更高版本。
编辑判断
自托管邮件服务器的经典时间线:补丁在库、披露滞后、扫描在野。还没升级的 ZCS 管理员今天要做三件事:升到 10.1.20+、检查是否启用 zimbra-snmp(不用就关掉)、按失陷特征排查 web shell 与异常凭据访问。邮件系统是密码重置链路的根,失陷的代价远超单台服务器;上线的服务可以定期用 Web Check 这类工具做暴露面自检。