CVE-2026-73570 là một lỗ hổng OS Command Injection dẫn đến Remote Code Execution (RCE) trong thành phần SNMP monitoring của Zimbra Collaboration Suite (ZCS). Lỗ hổng ảnh hưởng đến các hệ thống sử dụng phiên bản Zimbra trước 10.1.20, trong trường hợp package zimbra-snmp được cài đặt và tính năng SNMP notifications được bật.
Điểm đáng chú ý là lỗ hổng không yêu cầu xác thực. Kẻ tấn công từ xa có thể gửi các SMTP request được chế tạo đặc biệt để kích hoạt việc thực thi lệnh hệ điều hành với quyền của tài khoản zimbra.
Theo NVD, CVE-2026-73570 có mức độ nghiêm trọng High, CVSS 3.1 là 8.9/10. Đặc biệt, CVE này đã được đưa vào CISA Known Exploited Vulnerabilities (KEV) với trạng thái khai thác đang hoạt động. Vì vậy, các máy chủ Zimbra công khai Internet cần được ưu tiên kiểm tra và cập nhật.

CVE-2026-73570 là gì?
Lỗ hổng nằm trong thành phần SNMP monitoring của Zimbra.
Trong điều kiện bị ảnh hưởng, dữ liệu không tin cậy được gửi thông qua SMTP có thể đi vào quá trình xử lý SNMP notification mà không được lọc/sanitization đầy đủ. Điều này tạo điều kiện cho kẻ tấn công chèn lệnh hệ điều hành.
Luồng tấn công có thể được mô tả đơn giản như sau:
Internet
│
▼
Kẻ tấn công
│
│ SMTP request đặc biệt
▼
Zimbra Mail Server
│
▼
SNMP Notification
│
▼
Command Injection
│
▼
Thực thi lệnh hệ điều hành
│
▼
Quyền user "zimbra"
Điều đáng lo ngại là attacker không cần tài khoản Zimbra hoặc xác thực trước để thực hiện bước khai thác ban đầu.
Những hệ thống nào bị ảnh hưởng?
Theo thông tin từ Zimbra và NVD, hệ thống có nguy cơ khi đáp ứng các điều kiện chính:
- Sử dụng Zimbra Collaboration phiên bản trước 10.1.20.
- Package
zimbra-snmpđược cài đặt. - SNMP notifications được bật.
Zimbra đã phát hành bản sửa lỗi cho CVE-2026-73570 trong Zimbra Collaboration 10.1.20.
Điều này có nghĩa là không phải mọi máy chủ Zimbra đều mặc nhiên bị khai thác. Tuy nhiên, nếu máy chủ đang sử dụng phiên bản cũ, có zimbra-snmp và SNMP notifications được bật thì cần được xem xét là hệ thống có nguy cơ.
Tại sao lỗ hổng này nguy hiểm?
Mức độ nguy hiểm không chỉ nằm ở việc attacker có thể gửi một request SMTP.
Sau khi khai thác thành công, attacker có thể thực thi lệnh với quyền của user zimbra. Tùy vào cấu hình và các lỗ hổng khác trên hệ thống, kẻ tấn công có thể tiếp tục:
- Tải và chạy malware.
- Tạo persistence để duy trì quyền truy cập.
- Tạo cron job độc hại.
- Triển khai webshell.
- Đọc các file cấu hình của Zimbra.
- Thu thập thông tin kết nối LDAP, database hoặc secret.
- Đánh cắp thông tin xác thực.
- Gửi email spam hoặc email lừa đảo từ máy chủ.
- Sử dụng máy chủ làm điểm trung gian để tấn công các hệ thống khác.
- Tiếp tục mở rộng quyền nếu tìm thấy thêm điểm yếu trên máy chủ.
Do đó, việc xử lý CVE-2026-73570 không nên dừng ở việc “update package”. Nếu máy chủ đã tồn tại trong trạng thái dễ bị tấn công trong một khoảng thời gian dài, quản trị viên cũng nên kiểm tra xem hệ thống có dấu hiệu compromise hay không.
Kiểm tra phiên bản Zimbra
Trước tiên, đăng nhập vào máy chủ Zimbra bằng quyền root và kiểm tra phiên bản:
su - zimbra -c 'zmcontrol -v'
Ví dụ:
Release 10.1.19
Nếu đang sử dụng phiên bản 10.1.19 hoặc thấp hơn, cần kiểm tra tiếp các điều kiện ảnh hưởng.
Bản sửa lỗi chính thức cho CVE-2026-73570 nằm trong Zimbra 10.1.20.
Kiểm tra package zimbra-snmp
Trên hệ thống sử dụng Debian/Ubuntu:
dpkg -l | grep -E 'zimbra-snmp|zimbra-net-snmp'
Trên hệ thống sử dụng RHEL/CentOS/Rocky hoặc các hệ thống RPM:
rpm -qa | grep -E 'zimbra-snmp|zimbra-net-snmp'
Nếu xuất hiện package liên quan đến zimbra-snmp, cần kiểm tra tiếp trạng thái SNMP.
Kiểm tra SNMP có được bật hay không
Có thể kiểm tra service Zimbra bằng:
su - zimbra -c 'zmprov gs $(zmhostname) zimbraServiceEnabled | grep snmp'
Nếu kết quả cho thấy:
zimbraServiceEnabled: snmp
thì SNMP đang được bật.
Trong trường hợp hệ thống không sử dụng SNMP monitoring, quản trị viên có thể cân nhắc vô hiệu hóa thành phần này như một biện pháp giảm thiểu tạm thời trong khi chuẩn bị cập nhật.
Tuy nhiên, disable SNMP không nên được xem là giải pháp thay thế cho việc cập nhật Zimbra.
Kiểm tra dấu hiệu máy chủ đã bị xâm nhập
Đây là bước rất quan trọng.
Do CVE-2026-73570 đã được đưa vào CISA KEV và được đánh giá có khai thác đang hoạt động, nếu máy chủ từng chạy phiên bản dễ bị tấn công và public Internet thì không nên mặc định rằng hệ thống “chưa bị hack”.
Có thể bắt đầu kiểm tra các tiến trình bất thường:
ps auxf
Kiểm tra kết nối mạng:
ss -tunap
Kiểm tra thư mục /dev/shm, nơi malware đôi khi có thể sử dụng để lưu payload:
ls -lah /dev/shm
Kiểm tra cron của user zimbra:
crontab -l -u zimbra
Ngoài ra nên kiểm tra:
ls -lah /var/spool/cron/
và:
grep -R "dev/shm" /etc/cron* /var/spool/cron /opt/zimbra 2>/dev/null
Một số dấu hiệu cần đặc biệt chú ý
Quản trị viên nên điều tra nếu phát hiện:
- File thực thi lạ trong
/dev/shm. - Cron job chạy các file không rõ nguồn gốc.
- Process có tên bất thường.
- Kết nối outbound tới IP/domain không quen thuộc.
- Webshell hoặc JSP file không nằm trong bộ cài đặt Zimbra.
- File mới xuất hiện trong thư mục web của Zimbra.
- CPU/RAM tăng bất thường.
- Mail queue tăng mạnh.
- Máy chủ gửi email ra ngoài bất thường.
- Tài khoản hoặc credential có dấu hiệu bị sử dụng trái phép.
Không nên chỉ xóa các file đáng ngờ ngay lập tức nếu nghi ngờ compromise. Trong môi trường doanh nghiệp, nên lưu lại log, process list, network connection và các file liên quan trước khi tiến hành cleanup để phục vụ điều tra.
Cách xử lý khuyến nghị
Bước 1: Backup
Trước khi nâng cấp Zimbra, cần đảm bảo có backup hoạt động và có khả năng restore.
Đặc biệt cần lưu ý backup phải có:
- Mailbox.
- Database/configuration.
- LDAP.
- Các file cấu hình quan trọng.
- SSL certificate/key.
- Cấu hình DNS và mail gateway nếu có.
Bước 2: Nếu cần, tạm thời vô hiệu hóa SNMP
Nếu hệ thống không cần SNMP, có thể tạm thời disable service trong quá trình xử lý:
su - zimbra -c 'zmprov ms $(zmhostname) -zimbraServiceEnabled snmp'
Sau đó kiểm tra lại:
su - zimbra -c 'zmprov gs $(zmhostname) zimbraServiceEnabled | grep snmp'
Đây chỉ là biện pháp giảm thiểu. Giải pháp lâu dài vẫn là nâng cấp lên phiên bản đã được vá.
Bước 3: Nâng cấp Zimbra lên phiên bản đã sửa lỗi
Zimbra xác nhận CVE-2026-73570 đã được xử lý trong:
Zimbra Collaboration 10.1.20
Trang Security Advisories chính thức của Zimbra liệt kê CVE-2026-73570 là lỗi command injection trong thành phần SNMP monitoring khi SNMP notifications được bật và ghi nhận 10.1.20 là bản sửa lỗi.
Quản trị viên nên thực hiện upgrade theo đúng hướng dẫn của phiên bản Zimbra đang sử dụng, thay vì tự ý thay thế riêng từng binary hoặc package.
Zimbra cũng khuyến nghị sử dụng các phiên bản còn được hỗ trợ; các phiên bản cũ không còn được hỗ trợ có thể tiếp tục tồn tại các lỗ hổng bảo mật và nên được nâng cấp.
Bước 4: Kiểm tra lại sau khi nâng cấp
Sau khi nâng cấp:
su - zimbra -c 'zmcontrol -v'
Xác nhận phiên bản đã đạt:
10.1.20 hoặc cao hơn
Sau đó kiểm tra:
su - zimbra -c 'zmprov gs $(zmhostname) zimbraServiceEnabled | grep snmp'
Nếu không sử dụng SNMP, nên cân nhắc giữ service ở trạng thái disabled.
Nếu phát hiện máy chủ đã bị compromise thì sao?
Nếu phát hiện malware, webshell, cron bất thường hoặc hoạt động mạng đáng ngờ, không nên chỉ update Zimbra rồi coi như đã xử lý xong.
Quy trình nên là:
Phát hiện dấu hiệu compromise
│
▼
Containment
│
▼
Thu thập log / evidence
│
▼
Điều tra phạm vi xâm nhập
│
▼
Xác định persistence / malware
│
▼
Patch Zimbra
│
▼
Rotate credentials / secrets
│
▼
Kiểm tra toàn bộ hệ thống
│
▼
Khôi phục dịch vụ an toàn
Đặc biệt cần xem xét thay đổi các credential có khả năng đã bị lộ, chẳng hạn:
- Tài khoản quản trị Zimbra.
- LDAP credentials.
- Database credentials.
- API credentials.
- SMTP relay credentials.
- SSH credentials.
- Các secret/key được lưu trên máy chủ.
Nếu mức độ compromise nghiêm trọng, phương án an toàn hơn có thể là rebuild server từ nguồn tin cậy và restore dữ liệu sau khi đã xác minh, thay vì chỉ xóa malware trên hệ thống hiện tại.
Có cần lo nếu chỉ mở SMTP port 25?
Có.
CVE-2026-73570 đặc biệt đáng chú ý đối với máy chủ Zimbra cung cấp dịch vụ email trực tiếp ra Internet vì quá trình khai thác bắt đầu từ các SMTP request được chế tạo đặc biệt. NVD mô tả attacker không cần xác thực và có thể dẫn đến thực thi lệnh hệ điều hành với quyền zimbra.
Do đó, việc firewall chỉ mở port 25 không đồng nghĩa máy chủ an toàn trước lỗ hổng này.
Ngược lại, nếu Zimbra nằm sau mail gateway hoặc một lớp bảo vệ SMTP, rủi ro có thể giảm tùy cấu hình, nhưng không nên xem đây là biện pháp thay thế cho việc patch.
Kết luận
CVE-2026-73570 là một lỗ hổng nghiêm trọng trên Zimbra liên quan đến SNMP command injection và có khả năng dẫn đến Remote Code Execution.
Các điểm cần nhớ:
- Ảnh hưởng đến Zimbra trước 10.1.20 khi
zimbra-snmpđược cài đặt và SNMP notifications được bật. - Có thể bị khai thác không cần xác thực thông qua SMTP.
- Lệnh được thực thi dưới quyền user
zimbra. - CVSS 3.1 được MITRE ghi nhận là 8.9 – High.
- CVE đã được đưa vào CISA Known Exploited Vulnerabilities (KEV).
- Zimbra đã phát hành bản sửa lỗi trong 10.1.20.
Khuyến nghị: Nếu đang vận hành Zimbra public Internet, hãy kiểm tra ngay phiên bản bằng zmcontrol -v, xác định trạng thái zimbra-snmp, sau đó lên kế hoạch nâng cấp lên Zimbra 10.1.20 hoặc cao hơn. Nếu máy chủ đã chạy phiên bản dễ bị tấn công trong thời gian dài, cần thực hiện thêm bước kiểm tra compromise trước khi kết luận hệ thống an toàn.
Tài liệu tham khảo
- Zimbra Security Advisories: https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories
- NVD – CVE-2026-73570: https://nvd.nist.gov/vuln/detail/CVE-2026-73570
- Bài phân tích kỹ thuật về CVE-2026-73570: https://dotrungquan.info/cve-2026-73570-zimbra-snmp-rce