Lỗ hổng Zimbra bị khai thác ngoài thực tế trước khi công bố chính thức
Microsoft báo cáo rằng tin tặc đã khai thác lỗ hổng chèn lệnh OS nghiêm trọng trong Zimbra Collaboration Suite chỉ vài ngày sau khi bản vá được phát hành, nhưng trước khi thông tin được công bố rộng rãi. Lỗ hổng CVE-2026-73570 cho phép kẻ tấn công không cần xác thực thực thi mã từ xa, đe dọa hàng nghìn hệ thống email doanh nghiệp trên toàn cầu.

Lỗ hổng Zimbra bị khai thác ngoài thực tế trước khi công bố chính thức
Microsoft vừa công bố báo cáo cho thấy tin tặc đã bắt đầu khai thác một lỗ hổng chèn lệnh hệ điều hành (OS command injection) mức độ nghiêm trọng cao trong Zimbra Collaboration Suite (ZCS) chỉ vài ngày sau khi bản vá được phát hành, nhưng trước khi lỗ hổng được công bố rộng rãi. Đây là một trong những trường hợp điển hình cho thấy khoảng thời gian "cửa sổ nguy hiểm" giữa lúc vá lỗi và lúc công bố thông tin có thể bị kẻ tấn công lợi dụng triệt để.
Minh họa lỗ hổng bảo mật trong nền tảng cộng tác doanh nghiệp Zimbra
Chi tiết về lỗ hổng CVE-2026-73570
Lỗ hổng được theo dõi với mã CVE-2026-73570, có điểm CVSS 8.9 — mức độ nghiêm trọng cao. Nguyên nhân xuất phát từ việc trong các phiên bản ZCS trước 10.1.20, dữ liệu đầu vào không đáng tin cậy trong quá trình xử lý thông báo SNMP không được làm sạch đúng cách.
Cụ thể, nếu gói zimbra-snmp đã được cài đặt và tính năng thông báo SNMP được bật, kẻ tấn công có thể kích hoạt lỗ hổng thông qua các yêu cầu SMTP được thiết kế đặc biệt. Điều đáng lo ngại là việc khai thác thành công cho phép kẻ tấn công không cần xác thực đạt được khả năng thực thi mã từ xa (RCE) với đặc quyền của người dùng Zimbra.
Bản vá cho CVE-2026-73570 được phát hành ngày 20 tháng 7 trong phiên bản ZCS 10.1.20, trong khi lỗ hổng chỉ được công bố công khai vào ngày 13 tháng 8.
Dấu hiệu khai thác trước khi công bố
Theo Microsoft, trong khoảng thời gian từ 28 tháng 7 đến 7 tháng 8 — sau khi bản vá có sẵn nhưng trước khi công bố chính thức — họ đã quan sát thấy hai công cụ quét out-of-band riêng biệt thăm dò điểm chèn lệnh dễ bị tổn thương.
Hoạt động trinh sát này sử dụng một đường dẫn thực thi sau đó cũng xuất hiện trong giai đoạn khai thác thực tế, nhằm mục đích xác minh khả năng thực thi lệnh thông qua các đầu dò out-of-band nhẹ mà chưa triển khai payload.
Cơ quan an ninh mạng CERT Polska của Ba Lan đã đánh dấu lỗ hổng này là đang bị khai thác và phát hành các chỉ báo xâm nhập (IoCs) vào ngày 17 tháng 8. Tuy nhiên, hoạt động khai thác ngoài thực tế đã bắt đầu từ trước đó, ngay trong khoảng thời gian giữa vá lỗi và công bố.
Chiến thuật tấn công và hậu quả
Trong hoạt động khai thác tiếp theo, các tác nhân tấn công đã triển khai webshell JSP vào các thư mục ứng dụng có thể truy cập công khai, thực thi nội dung thông qua wget hoặc curl, khởi chạy các tiến trình nền và thiết lập reverse shell tương tác.
Biểu tượng cảnh báo an ninh mạng
Microsoft ghi nhận nhiều webshell JSP được triển khai trên các đường dẫn ứng dụng Jetty và mailboxd, bao gồm cả các bản sao bổ sung trên các nút mailbox cùng cấp. Điều này giúp kẻ tấn công có nhiều đường truy cập thay thế trên các cấu hình Zimbra khác nhau và giảm sự phụ thuộc vào một webshell duy nhất.
Sau đó, kẻ tấn công đã thực hiện các bước:
- Lập bản đồ cụm máy chủ và nhận diện dấu vân tay môi trường
- Kiểm tra danh tính SSH của Zimbra
- Leo thang đặc quyền lên root bằng các công cụ Zimbra hợp lệ
- Triển khai cơ chế duy trì truy cập thứ cấp thông qua dịch vụ systemd có tên
zimlog.service
Đánh cắp thông tin xác thực và mở rộng tấn công
Theo Microsoft, tin tặc nhắm vào dịch vụ tập trung và các bí mật xác thực của Zimbra để đánh cắp thông tin xác thực, sau đó sử dụng dữ liệu đăng nhập cho các truy vấn LDAP đã xác thực nhằm truy xuất các bí mật có giá trị cao.
Chúng cũng lợi dụng danh tính SSH sẵn có của Zimbra để truy cập các nút khác trong cụm, sử dụng callback HTTP và HTTPS để xác minh khả năng thực thi lệnh, đồng thời triển khai một tác nhân truy cập từ xa đầy đủ cung cấp quyền truy cập shell tương tác, thao tác tệp hai chiều và proxy SOCKS5.
Microsoft khuyến nghị người dùng Zimbra Collaboration Suite nâng cấp lên phiên bản 10.1.20 hoặc mới hơn, gỡ cài đặt gói tùy chọn, vô hiệu hóa cấu hình dễ bị tổn thương, hạn chế truy cập SNMP và SMTP, đồng thời kiểm tra môi trường để phát hiện dấu hiệu xâm nhập.
Khuyến nghị cho doanh nghiệp Việt Nam
Đối với các doanh nghiệp và tổ chức tại Việt Nam đang sử dụng Zimbra Collaboration Suite — một nền tảng email và cộng tác khá phổ biến trong khối doanh nghiệp và cơ quan nhà nước — đây là cảnh báo cần được xử lý ngay lập tức.
Các bước cần thực hiện bao gồm:
- Cập nhật ngay lên ZCS phiên bản 10.1.20 trở lên
- Gỡ cài đặt gói zimbra-snmp nếu không thực sự cần thiết
- Vô hiệu hóa tính năng thông báo SNMP khi không sử dụng
- Hạn chế truy cập SNMP và SMTP chỉ từ các địa chỉ IP tin cậy
- Kiểm tra hệ thống để tìm webshell JSP, dịch vụ systemd lạ và các dấu hiệu xâm nhập khác
- Xoay vòng toàn bộ thông tin xác thực, khóa SSH và bí mật LDAP nếu nghi ngờ bị xâm phạm
Trường hợp Zimbra là lời nhắc nhở rằng việc vá lỗi thôi chưa đủ — các tổ chức cần có quy trình giám sát liên tục và phát hiện xâm nhập để đối phó với khoảng thời gian nguy hiểm giữa lúc bản vá ra đời và lúc thông tin được công bố rộng rãi.
Logo SecurityWeek
Bài viết liên quan

Công nghệ
SvelteKit 3 chính thức ra mắt với nhiều cải tiến về hiệu năng và trải nghiệm lập trình viên
01 tháng 10, 2026

Công nghệ
OpenRadioss không còn mở: Siemens chuyển hướng sang mô hình bán thương mại
01 tháng 10, 2026

Công nghệ
Effect 4.0 ra mắt: Tái cấu trúc toàn diện, nhanh hơn 6 lần và không còn phụ thuộc bên thứ ba
01 tháng 10, 2026