邮件仍能正常收发,并不能说明服务器没有遭到入侵。近期公开的一份 Zimbra 攻击调查,再次提醒运维团队:修补漏洞和确认攻击者已经离开,是两项需要分别完成的工作。
近期披露了什么?
微软于 2026 年 9 月 30 日发布报告,分析 Zimbra 的 CVE-2026-73570 遭利用的情况。该命令注入漏洞涉及 SNMP 通知处理;在安装可选 zimbra-snmp 组件并启用相应通知的条件下,攻击者可通过特制邮件触发,无需账号登录或收件人点击。调查中观察到了 WebShell、持久化访问和凭据收集等行为。查看微软调查报告。
先核对版本,再核对实际配置
Zimbra 官方发布说明显示,10.1.20 于 2026 年 7 月 20 日发布,包含 SNMP 监控组件命令注入问题的修复。因此,这次新闻的重点是近期披露的利用分析,不能把报告日期当成补丁发布日期。部署方应依据厂商说明升级至包含修复的受支持版本。查看官方版本说明。
建议按三个步骤处理
- 确认影响范围。逐台核对邮件节点的版本、补丁和 SNMP 通知配置,为每台资产记录负责人和整改结果。
- 检查入侵痕迹。结合历史日志,排查异常 JSP 文件、系统服务、计划任务和外联;发现异常时,保留证据并启动事件响应,避免仅删除一个文件就结束排查。
- 核查访问是否仍有效。若确认失陷,应评估认证密钥及服务凭据的暴露范围,并按应急流程轮换,同时检查关联节点。
上述检查思路结合了微软报告中的处置建议。对于暂时无法升级的系统,应由运维人员评估关闭相关通知或移除可选组件的影响,并制定明确的补丁窗口。
给运维团队的执行提醒
建议在工单中分别记录“补丁已验证”和“入侵排查已完成”,附上节点清单、验证时间及复核人。这样,团队交接时就不会把一次升级成功误当成整个安全事件已经处理完毕。
资料核对截至 2026 年 10 月 4 日;本文为公开报告的简要整理与运维建议,具体受影响配置及升级要求以厂商公告为准。
