黑客一直在利用 Zimbra Collaboration Suite 中的一个关键漏洞来窃取电子邮件和身份验证凭据。微软警告称,CVE-2026-73570 允许远程攻击者在未经身份验证的情况下发出操作系统命令。Zimbra 维护者 Synacor 在 7 月 20 日发布了补丁,但未在超过三周的时间内披露该漏洞。Shadowserver 基金会的安全研究人员报告称,有 274 个 Zimbra Collaboration Suite 的独立实例已被入侵。易受攻击的服务器数量波动显著,从补丁发布后一周的大约 19,000 台下降到约 12,000 台,目前约为 10,000 台。从 7 月 28 日到 8 月 7 日,微软检测到两种不同的扫描工具在探测互联网上的易受攻击端点。攻击者首先通过发送 HTTP、DNS、ICMP 和带外身份检查来验证其利用,以确认命令执行。成功利用后,观察到的活动包括部署 JSP Web 壳和反向壳、权限提升以及持久化远程访问工具。威胁行为者访问了电子邮件数据并收集了身份验证凭据,观察到归档创建和传输活动。这些攻击影响了多个地区和行业的组织,涉及自动化有效负载交付和手动键盘操作。利用利用了 ZCS SNMP 通知路径,当可选的 zimbra-snmp 包已安装且 SNMP 通知已启用时。
来源: Ars Technica · 由HeadlinesBriefing整理摘要