ZimbraのSNMP機能における脆弱性が標的に、認証なしでリモートコード実行の恐れ
要点
-
コラボレーションツール「Zimbra Collaboration」の修正済み脆弱性「CVE-2026-73570」について、実際のサイバー攻撃での悪用が確認された。
-
認証を受けていない外部の攻撃者が細工したSMTPリクエストを送ることで、Zimbraユーザーの権限で任意のOSコマンドを実行できる状態になっていた。
-
本脆弱性は2026年7月リリースのバージョン10.1.20で修正済みだが、ポーランドのCERT Polskaが悪用事例を確認し注意を呼びかけている。
-
CERT Polskaは管理者に対し、ログ内の不審なサービス再起動や特定ディレクトリにおける新規ファイルの有無を確認するよう求めている。
-
Zimbraを巡っては過去にもロシア関連の脅威グループ「Laundry Bear」による機密情報窃取キャンペーンなどが確認されていた。
-
メールやコラボレーションソフトウェアを提供する「Zimbra Collaboration(ZCS)」の脆弱性を突いた攻撃が、実際の運用環境で発生していることが明らかになった。ポーランドのコンピュータ緊急対応チームであるCERT Polskaが速報として警戒情報を公開したもので、対象となっているのはすでに修正パッチが提供されている「CVE-2026-73570」だ。認証を経ていない外部の第三者によって任意のコマンドが実行される恐れがあるとして、関連組織による注意喚起が行われている。
脆弱性「CVE-2026-73570」の概要と深刻度
今回悪用が確認された「CVE-2026-73570」は、脆弱性の深刻度を評価する指標であるCVSSスコアで「8.9」と判定されている高リスクなセキュリティ欠陥だ。分類としてはコマンドインジェクション(外部からの入力値が意図せずオペレーティングシステムの命令として解釈・実行されてしまう不具合)に該当し、遠隔からプログラムを不正に動かすリモートコード実行(RCE)につながる。
米国の脆弱性情報データベースであるNIST NVD(National Vulnerability Database)が公開している情報によると、この脆弱性はZCSのバージョン10.1.20より前の環境において、オプションである「zimbra-snmp」パッケージが導入され、かつSNMP(ネットワーク機器の監視や制御を行うためのプロトコル)による通知機能が有効化されている場合に発生するという。
NVDの説明では、「SNMP通知の処理過程において信頼できない入力に対する適切なサニタイズ(有害な文字列を無害化する処理)が行われていないため、認証されていない攻撃者が特別に細工したSMTP(メール送信プロトコル)リクエストを送信することで、Zimbraユーザーの権限で任意のオペレーティングシステムコマンドを実行できる可能性がある」とされている。つまり、対象サーバーのアカウントやパスワードを持たない攻撃者であっても、細工したメール送信要求を介して内部システムへの不正操作を行える状態となっていた。
なお、Zimbraの開発元はこの問題を把握しており、前月となる2026年7月に公開されたバージョン10.1.20においてパッチを配布し、脆弱性の修正を実施している。
CERT Polskaによる悪用確認と侵害調査の呼びかけ
修正パッチがすでに提供されていたものの、CERT Polskaが今週前半に発表したセキュリティ速報によると、この脆弱性を狙ったアクティブな悪用活動が実際に確認されたという。
CERT Polskaは、ZCSの管理者が自組織のシステムにおける侵害の有無を確認できるよう、ログの精査やファイルチェックを行うよう呼びかけている。具体的には、システムログファイルである「/var/log/zimbra.log」を調査し、不審なZimbraサービスの再起動が記録されていないか確認することを求めた。
あわせて、過去30日以内に以下のディレクトリ内に不審なファイルが作成されていないかどうかを点検するよう推奨している。
/opt/zimbra/jetty/webapps//opt/zimbra/jetty_base/webapps//tmp/
これらのディレクトリはWebアプリケーションの配備場所や一時ファイル用領域であり、攻撃者が侵入後にバックドア(遠隔操作用の裏口プログラム)などのファイルを設置した痕跡を検知するための指標として挙げられている。
Zimbraを標的とする攻撃背景と過去の事例
Zimbra製品に存在するセキュリティ上の脆弱性は、これまでにもサイバー攻撃者から頻繁に標的とされてきた経緯がある。
2026年7月には、米国政府が「Laundry Bear」(別名: CL-STA-1114、TA488、UNK_PitStop、Void Blizzard)として知られるロシア関連の脅威グループによるフィッシングキャンペーンの詳細を公表していた。このキャンペーンでは、少なくとも2025年7月以降、欧米諸国の政府機関や民間企業が保有するZimbraメールサーバーが攻撃対象となっていたことが判明している。
米政府の発表によると、この活動ではZimbraのクラシックUI(従来のユーザーインターフェース)に存在していた「CVE-2025-66376」という蓄積型クロスサイトスクリプティング(XSS:Webページ上に不正なスクリプトを保存・実行させる欠陥)の脆弱性が悪用されていた。攻撃者は「ZimReaper」と呼ばれる悪意あるJavaScriptペイロードを送り込み、メールの通信内容や機密データを収集・窃取していたことが明らかにされている。