Zimbraの深刻な脆弱性が悪用、メール窃取被害

原題: Attackers have been exploiting critical Zimbra flaw to steal emails

なぜ重要か

世界で数万台が稼働するZimbraへの無認証RCEは、政府・金融・医療など機密メールを扱う組織に直接打撃を与えうる。

Microsoftは2026年9月30日、Zimbra Collaboration Suiteの重大な脆弱性(CVE-2026-73570)が実際の攻撃に悪用されていると警告した。攻撃者は認証なしでOSコマンドをリモート実行でき、メールバックアップや認証情報の窃取が試みられている。Shadowserver Foundationによると、274件のインスタンスが侵害済みで、約1万件が現在も稼働・追跡中だ。

Zimbraのメール・コラボレーション基盤「Zimbra Collaboration Suite(ZCS)」に存在する重大な脆弱性CVE-2026-73570が、少なくとも7月末から悪用されていることをMicrosoftが明らかにした。

この脆弱性の仕組みはシンプルかつ危険だ。攻撃者が細工したSMTPリクエストを送信するだけで、ZCSのSNMP通知処理に未検証の入力を注入できる。オプションパッケージ「zimbra-snmp」がインストールされSNMP通知が有効になっている場合に限るが、条件が揃えばzimbraサービスアカウントの権限でシェルコマンドが実行される。認証は一切不要だ。

メンテナのSynacorは7月20日にパッチを公開したが、脆弱性の詳細を公開したのはそれから3週間以上後のこと。この「サイレント修正」の間に攻撃者は動いていた。Microsoftによれば、7月28日から8月7日の間に2種類の異なるスキャンツールがインターネット上の脆弱なエンドポイントを探索し、HTTPリクエストやDNS・ICMPを使った疎通確認を行ったうえで本格的な攻撃に移行した。

侵害後の攻撃者の行動は組織的だ。JSP製Webシェルやリバースシェルの展開、権限昇格、持続的なリモートアクセスツールの設置、メモリ上での実行などが確認された。さらにメールデータへのアクセス、認証情報・メールボックスデータの収集、アーカイブ作成と転送も観測されている。自動化されたペイロード配信と手動操作の両方が用いられており、攻撃の習熟度は高い。

Shadowserver Foundationのスキャンでは274件の侵害済みインスタンスを確認。ZCSを稼働するサーバー数はパッチ公開翌週に約1万9,000件だったが、現在は約1万件まで減少している。被害は特定の業種や地域に限定されず、複数の地域・分野にまたがっている。Microsoftは攻撃者の正体が国家関与型か金銭目的型かについては言及していない。

出典

arstechnica.com — 元記事を読む →