
CVE-2026-73570: Zimbra đang bị khai thác, cần vá ngay
CVE-2026-73570 trên Zimbra đang bị khai thác thực tế. Kiểm tra phạm vi, dấu vết xâm nhập và cập nhật ZCS 10.1.20 ngay.
CVE-2026-73570 trên Zimbra đang bị khai thác thực tế. Kẻ tấn công không cần đăng nhập; trong cấu hình bị ảnh hưởng, một yêu cầu SMTP được tạo có chủ đích có thể dẫn tới việc chạy lệnh trên máy chủ với quyền của người dùng zimbra. Nếu bạn quản trị Zimbra Collaboration Suite (ZCS), đây là việc nên xử lý ngay, không phải một CVE để dành đọc cuối tuần.
CISA đã thêm lỗ hổng này vào danh mục Known Exploited Vulnerabilities (KEV) ngày 21/8/2026. Zimbra đã sửa lỗi trong ZCS 10.1.20. Việc cần làm trước tiên là xác định máy chủ có đúng cấu hình dễ bị tấn công hay không, sau đó cập nhật và kiểm tra dấu vết xâm nhập.
CVE-2026-73570 trên Zimbra nguy hiểm ở đâu?
Đây là lỗi chèn lệnh hệ điều hành trong thành phần giám sát SNMP. Theo hồ sơ NVD, lỗi ảnh hưởng Zimbra Collaboration trước 10.1.20 khi máy chủ đã cài gói tùy chọn zimbra-snmp và bật thông báo SNMP. Kẻ tấn công từ xa có thể gửi yêu cầu SMTP độc hại mà không cần tài khoản hay thao tác của người dùng.
NVD chấm CVSS 8,9/10, mức High. Con số đó chưa kể hết phần đáng ngại: CISA xác nhận có khai thác thực tế và đánh giá tác động kỹ thuật có thể ở mức toàn bộ. Mã chạy dưới quyền zimbra, không mặc nhiên là quyền root, nhưng vẫn đủ để đụng tới dữ liệu, dịch vụ và các thành phần web của hệ thống thư điện tử.
Phạm vi có điều kiện, vì vậy không nên tuyên bố mọi máy chủ Zimbra đều dính lỗi. CERT Polska cho biết cấu hình cần chú ý là máy có SNMP trap bật qua tham số snmp_notify và dịch vụ swatchdog đang chạy; dịch vụ thứ hai được bật mặc định. Dù vậy, nếu ZCS còn dưới 10.1.20 thì cách an toàn nhất vẫn là kiểm tra cấu hình ngay thay vì đoán.
Kiểm tra dấu hiệu khai thác
CERT Polska khuyến nghị rà soát /var/log/zimbra.log để tìm các dòng Service status change bất thường, nhất là khi phần tên dịch vụ trông giống chuỗi lệnh hoặc dữ liệu lạ và trạng thái đổi giữa stopped với running. Đừng chỉ tìm đúng một mẫu chữ rồi kết luận sạch; dữ liệu độc hại trong mỗi vụ có thể khác nhau.
Hãy kiểm tra các tệp do người dùng zimbra tạo trong 30 ngày gần đây tại:
/opt/zimbra/jetty/webapps//opt/zimbra/jetty_base/webapps//tmp/
Tệp web mới xuất hiện, script lạ, thời gian sửa đổi không khớp lịch bảo trì hoặc tiến trình bất thường đều cần được điều tra. Hãy bảo toàn log và dấu vết trước khi dọn dẹp. Nếu có dấu hiệu xâm nhập, cô lập máy chủ khỏi Internet theo quy trình ứng cứu của đơn vị, kiểm tra thông tin xác thực liên quan và liên hệ đội ứng cứu sự cố. Vá lỗi chặn cửa vào, nhưng không tự đuổi người đã vào nhà.
Việc cần làm ngay
- Kiểm kê phiên bản và cấu hình. Xác định mọi máy ZCS, kiểm tra có gói
zimbra-snmp,snmp_notifyvàswatchdoghay không. - Nâng cấp lên ZCS 10.1.20 hoặc mới hơn. Zimbra gọi đây là bản sửa vĩnh viễn cho lỗ hổng SNMP và khuyến nghị cập nhật. Sao lưu, đọc ghi chú phát hành và thử theo quy trình thay đổi của tổ chức, nhưng ưu tiên lịch vá khẩn.
- Rà soát dấu vết. Kiểm tra log, tệp mới và tiến trình lạ. Đừng chờ IOC “đẹp như sách giáo khoa” mới phản ứng.
- Giảm bề mặt tấn công. Nếu chưa thể cập nhật ngay, xem xét tắt thông báo SNMP hoặc thành phần không dùng theo hướng dẫn của Zimbra, đồng thời hạn chế phơi bày dịch vụ. Đây chỉ là biện pháp tạm thời.
- Đổi bí mật sau khi đánh giá phạm vi. Nếu phát hiện xâm nhập, xoay vòng mật khẩu, khóa API, chứng thư hoặc bí mật mà tài khoản và máy chủ bị ảnh hưởng có thể truy cập.
CISA đặt hạn xử lý 24/8/2026 cho các cơ quan liên bang Mỹ thuộc phạm vi chỉ thị. Hạn này không phải mốc “đợi đến ngày đó mới vá” cho doanh nghiệp khác; nó cho thấy mức ưu tiên mà CISA gắn cho lỗ hổng đang bị khai thác.
Bạn có thể theo dõi thêm các bài trong chuyên mục Bảo mật. Với CVE này, câu hỏi thực tế chỉ còn hai phần: máy nào thuộc phạm vi và bao lâu nữa bản 10.1.20 được triển khai.
