美国网络安全与基础设施安全局(CISA)于周五发布指令,要求联邦机构迅速修复Zimbra Collaboration Suite中的一个漏洞。该漏洞已被恶意行为者利用,用于冒充用户并执行未经授权的操作。

CISA已将这一编号为CVE-2026-73570的Zimbra漏洞添加到其已知被利用漏洞目录,并给予各机构三天时间进行修补。该截止日期已于周一到期,但目前尚不清楚有多少机构已完成补丁安装。

该漏洞与Zimbra实现的一个用于向用户发送通知的附加组件包有关。由于软件未能对来自该组件包的不可信输入进行有效清理,攻击者可利用其发送恶意的简单邮件传输协议(SMTP)请求,从而获得对目标Zimbra平台的广泛访问权限。

Zimbra开发商Synacor于6月26日披露了该漏洞,但直到7月20日才发布修复版本。

波兰政府发布的警报,到8月中旬,黑客已开始利用该漏洞发起攻击。

根据开源情报平台Shadowserver的数据,全球仍有数千家组织(其中包括美国近700家)在使用易受攻击的Zimbra软件版本。Shadowserver还指出,美国有超过40家组织已因该漏洞遭到入侵,全球范围内还有数十家其他组织受影响。

网络威胁行为者已多次利用Zimbra漏洞发起攻击活动。7月,CISA与美国国家安全局曾警告称,与俄罗斯有关的黑客利用另一个Zimbra漏洞,针对乌克兰及西方政府和公司进行攻击。此前,基于Zimbra的攻击还曾瞄准巴西军方以及医疗和能源行业的组织