Cảnh báo: Tin tặc đang tích cực khai thác lỗ hổng nghiêm trọng trên máy chủ Zimbra
CERT Ba Lan (CERT Polska) vừa phát đi cảnh báo về chiến dịch khai thác tích cực lỗ hổng CVE-2026-73570 trên Zimbra Collaboration, cho phép tin tặc thực thi mã lệnh từ xa mà không cần xác thực. Lỗ hổng tồn tại trong gói tùy chọn 'zimbra-snmp' và đã được vá trong bản phát hành 10.1.20, nhưng các chuyên gia khuyến cáo doanh nghiệp cần khẩn trương cập nhật để tránh bị tấn công.

Cảnh báo: Tin tặc đang tích cực khai thác lỗ hổng nghiêm trọng trên máy chủ Zimbra
CERT Ba Lan (CERT Polska) vừa phát đi cảnh báo về một chiến dịch khai thác tích cực nhắm vào lỗ hổng bảo mật nghiêm trọng trên nền tảng Zimbra Collaboration — giải pháp email và phần mềm cộng tác doanh nghiệp phổ biến. Lỗ hổng mang mã định danh CVE-2026-73570 có thể cho phép kẻ tấn công thực thi mã lệnh từ xa mà không cần xác thực, đe dọa trực tiếp đến an toàn dữ liệu của các tổ chức sử dụng nền tảng này tại Việt Nam và trên toàn cầu.
Chi tiết về lỗ hổng CVE-2026-73570
Theo thông tin từ SecurityWeek, lỗ hổng có mức độ nghiêm trọng cao (high-severity) tồn tại khi gói tùy chọn zimbra-snmp được cài đặt và các thông báo SNMP được kích hoạt trên hệ thống. Điểm đặc biệt nguy hiểm là kẻ tấn công có thể khai thác lỗ hổng này mà không cần bất kỳ xác thực nào để thực thi các lệnh hệ điều hành với quyền của người dùng Zimbra.
Nhà phát triển Zimbra đã phát hành bản vá cho lỗ hổng này trong phiên bản 10.1.20, được công bố vào ngày 20/7 vừa qua. Tuy nhiên, CERT Polska xác nhận đã quan sát thấy các cuộc tấn công khai thác lỗ hổng này ngay trong tuần này, cho thấy tốc độ khai thác rất nhanh của tin tặc sau khi bản vá được công bố.
Hệ quả nghiêm trọng nếu bị khai thác
Mặc dù CERT Ba Lan chưa công bố chi tiết cụ thể về chiến dịch tấn công đang diễn ra, nhưng họ đã chia sẻ một số chỉ số xâm nhập (IoCs) để các tổ chức có thể chủ động rà soát. Các chuyên gia an ninh mạng nhận định rằng những lỗ hổng dạng này có thể mang lại hậu quả đặc biệt nghiêm trọng:
- Chiếm quyền kiểm soát toàn bộ máy chủ: Kẻ tấn công có thể nắm quyền điều khiển hoàn toàn máy chủ Zimbra bị ảnh hưởng.
- Đánh cắp dữ liệu nhạy cảm: Toàn bộ email và tài liệu nội bộ đều có thể bị đọc trộm.
- Thu thập thông tin xác thực: Tài khoản người dùng và mật khẩu có thể bị đánh cắp để sử dụng cho các cuộc tấn công tiếp theo.
- Di chuyển ngang hệ thống (lateral movement): Từ máy chủ Zimbra, tin tặc có thể thâm nhập sâu hơn vào các hệ thống nội bộ khác của doanh nghiệp.
Hiện danh tính và động cơ của nhóm tin tặc đứng sau chiến dịch này vẫn chưa được xác định. Tuy nhiên, lịch sử cho thấy các lỗ hổng Zimbra thường bị tin tặc nhà nước Nga và Trung Quốc khai thác để thu thập tình báo quân sự và ngoại giao, cũng như bởi tội phạm mạng cơ hội nhằm trục lợi tài chính.
Khuyến nghị khẩn cấp cho doanh nghiệp tại Việt Nam
Danh mục KEV (Known Exploited Vulnerabilities) của CISA hiện đang liệt kê 18 lỗ hổng Zimbra Collaboration Suite, trong đó có 4 lỗ hổng được thêm vào năm nay. Mặc dù CVE-2026-73570 chưa được thêm vào danh mục này, nhưng việc đã có dấu hiệu bị khai thác trong thực tế là một hồi chuông cảnh báo rõ ràng.
Các tổ chức tại Việt Nam đang sử dụng Zimbra Collaboration cần thực hiện ngay các biện pháp sau:
- Cập nhật lên phiên bản 10.1.20 hoặc mới hơn ngay lập tức nếu chưa thực hiện.
- Rà soát hệ thống để phát hiện các dấu hiệu xâm nhập bất thường, đặc biệt là trên các máy chủ có cài đặt gói
zimbra-snmp. - Kiểm tra nhật ký hệ thống (logs) để tìm các hoạt động đáng ngờ liên quan đến việc thực thi lệnh từ xa.
- Nếu chưa bắt buộc sử dụng, hãy vô hiệu hóa gói zimbra-snmp và dịch vụ SNMP để giảm thiểu bề mặt tấn công.
- Theo dõi chặt chẽ các khuyến cáo từ CERT Polska và các tổ chức an ninh mạng uy tín khác để cập nhật thông tin mới nhất về chiến dịch tấn công.
Máy chủ Zimbra Collaboration đang là mục tiêu của tin tặc
Lỗ hổng này một lần nữa cho thấy tầm quan trọng của việc cập nhật bảo mật kịp thời — đặc biệt là đối với các hệ thống email doanh nghiệp, vốn là kho tàng dữ liệu nhạy cảm bậc nhất trong mọi tổ chức. Các quản trị viên hệ thống tại Việt Nam nên ưu tiên xử lý các bản vá liên quan đến Zimbra và các giải pháp email tương tự trước khi quá muộn.
Bài viết tổng hợp dựa trên thông tin từ SecurityWeek — nguồn tin cậy trong lĩnh vực an ninh mạng toàn cầu.
Tác giả: Eduard Kovacs — Tổng biên tập cao cấp tại SecurityWeek. Ông từng là giáo viên IT trung học trước khi bắt đầu sự nghiệp báo chí từ năm 2011, có bằng cử nhân về tin học công nghiệp và thạc sĩ về kỹ thuật máy tính ứng dụng trong kỹ thuật điện.
Eduard Kovacs - tác giả bài viết gốc
Bài viết liên quan

Công nghệ
decayfmt: Định dạng tệp tự hủy hoại mỗi lần bạn mở — ý tưởng độc đáo từ Rust
21 tháng 8, 2026

Phần mềm
Proliferate - 'Codex mã nguồn mở' giúp chạy song song mọi tác tử lập trình AI trong một không gian làm việc
21 tháng 8, 2026

Công nghệ
Ước tính điểm số liên tục từ dữ liệu phân loại: Kỹ thuật mạng nơ-ron dung lượng thấp
21 tháng 8, 2026