新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
美國CISA下達三天期限 Zimbra漏洞CVE-2026-73570遭實際利用列入KEV目錄
2026 / 08 / 25
編輯部
Zimbra整合通訊套件Zimbra Collaboration Suite(ZCS)近日爆出一項安全漏洞,追蹤代號為
CVE-2026-73570
,允許未經身分驗證的駭客透過特製SMTP(簡單郵件傳輸協定)請求,在已啟用SNMP(簡單網路管理協定)通知功能的ZCS伺服器上執行任意作業系統指令。
漏洞成因為SNMP通知處理過程對不受信任輸入清理不當,攻擊者可藉此以Zimbra使用者權限執行指令,而該項SNMP通知功能在受影響版本中屬預設啟用,使攻擊面較預期更廣。
美國網路安全暨基礎設施安全署(CISA)於8月21日星期五將此漏洞列入已知遭實際利用漏洞(KEV)目錄,要求聯邦民用行政部門機關於8月24日星期一結束前完成修補,否則須立即停用相關系統。
從時間軸來看,Zimbra於6月26日揭露此漏洞,7月20日釋出修補版本v10.1.20,官方當時表示新版本修復多項重大漏洞並籲請儘速升級。不到一個月後,波蘭國家電腦緊急應變小組(CERT Polska)於8月16日示警,指出已觀察到鎖定該漏洞的持續攻擊行動。四天後,CISA便將此漏洞列入KEV目錄並下達三天修補期限,凸顯漏洞揭露到遭實際利用之間的時間差正持續縮短。
資安廠商Sectigo資深研究員Jason Soroko指出,CISA的三天期限反映兩項事實:漏洞已確認遭實際利用,且攻擊路徑可在無需憑證的情況下透過SMTP協定觸及。他提醒,修補雖能封鎖初始入侵管道,卻無法移除更新前已植入的惡意程式,建議企業將遭入侵的伺服器視為資安事故處理,並依CERT Polska公布的紀錄與檔案位置進行檢查。
Merlin Group資訊長Robert Costello從情報蒐集角度分析,攻擊者入侵Zimbra環境雖未必能取得完整網路架構圖,但透過郵件、行事曆與聯絡人等內容,仍可掌握組織的管理人員、技術供應商、內部命名慣例與資安流程,進而協助規劃後續攻擊。
CISA今年6月起已將重大漏洞修補期限由過往較長週期改為三天,
官方表示此想調整是為因應人工智慧技術加速駭客開發漏洞利用工具的疑慮。
Black Hills Information Security創辦人John Strand表示,人工智慧正大幅縮短駭客分析漏洞與修補程式差異、進而開發攻擊工具所需的時間,企業已無法再仰賴每月一次的修補週期,「修補程式今天發布,三天內就可能出現可用的攻擊工具」,部分具三天期限要求的修補項目,或許應被視為資安事故應變而非例行修補。
Zimbra近年已多次成為國家級駭客鎖定的目標。今年7月,美國聯邦調查局(FBI)與多國執法機構示警,指俄羅斯進階持續性威脅(APT)組織Laundry Bear利用Zimbra傳統使用者介面(Classic UI)中的儲存型跨站腳本(XSS)漏洞
CVE-2025-66376
,發動長達至少一年的攻擊行動。此外,資安業者StrikeReady Labs去年也曾揭露攻擊者假冒利比亞海軍禮賓處名義、透過Zimbra零時差漏洞鎖定巴西軍方的事件。
本文轉載自 Dark Reading。
Zimbra
SMTP
SNMP
最新活動
2026.08.27
2026 中部製造業資安論壇
2026.09.17
2026 CoreCloud Cyber Defense Lifecycle Forum
2026.08.26
Veeam 攜手 Power Admin,建構從備份、監控到快速復原的資料韌性,打造全方位混合雲數據防禦體系 (高雄場)
2026.08.26
當EDR 失效怎麼辦?無人時段遭勒索,如何即時控制與快速還原
2026.08.27
終結告警疲勞!Google SecOps 自動化防禦與 7×24 專家聯防實戰論壇
2026.08.28
HCL AppScan 應用程式安全檢測實作班
2026.09.03
漢昕科技X線上資安黑白講【零信任從身分開始!打造特權存取與安全存取的企業防線】2026/9/3開講!
2026.09.10
打造企業營運韌性
2026.09.17
九月份 ISA/IEC 62443 IC32 網路安全基礎證照課程
看更多活動
大家都在看
資安院院長示警:AI資安威脅進入新階段,籲機關企業建立七道防線
VMware vCenter重大漏洞衝擊多國IP!專家:修補與攻擊利用正上演一場競賽
迎戰智慧浪潮:高科技產業 AI 治理、風險管理與 ISO 標準落實全攻略
Microsoft 發表 MAI-Cyber-1-Flash 資安 AI 模型
UGUARD NETWORKS 發表 DefenseCloud 與 Defense Trust 整合方案 強化企業主動式資安防禦
資安人科技網
文章推薦
【實錄】主動防線:2026 南科資安論壇談「養龍蝦」時代的製造業資安治理
車用Android主機首見客製化惡意程式,駭客藉合法更新植入代理殭屍網路
OWASP發布首份AI代理技能十大風險清單,建構全新資安藍圖