← 返回新闻首页
网络安全官方

พบการใช้ช่องโหว่ Zimbra (CVE-2026-73570) เพื่อติดตั้ง Web Shell และขโมยข้อมูลสำคัญ - Thailand Computer Emergency Response Team (ThaiCERT)

541/69 (IT) ประจำวันศุกร์ที่ 2 ตุลาคม 2569 ทีมนักวิจัยด

ThaiCERT查看原文 ↗
Zimbra 的一个漏洞 (CVE-2026-73570) 已被发现正被利用来安装 Web Shell 并窃取敏感信息。——泰国计算机应急响应小组 (ThaiCERT)

541/69 (IT) ประจำวันศุกร์ที่ 2 ตุลาคม 2569

ทีมนักวิจัยด้านความปลอดภัยจาก Microsoft ตรวจพบการโจมตีจากกลุ่มผู้ไม่หวังดีที่ใช้ช่องโหว่หมายเลข CVE-2026-73570บน Zimbra Collaboration Suite (ZCS) ซึ่งส่งผลกระทบต่อองค์กรในหลายอุตสาหกรรม โดยช่องโหว่ดังกล่าวมีความรุนแรงที่ระดับคะแนน 8.9 ทำให้ผู้โจมตีสามารถรันคำสั่งระบบปฏิบัติการได้โดยไม่ต้องยืนยันตัวตน หากเซิร์ฟเวอร์เปิดใช้งานการแจ้งเตือน SNMP และมีการติดตั้งแพ็กเกจ zimbra-snmp ไว้ เหตุการณ์นี้ได้รับการแจ้งเตือนครั้งแรกโดยหน่วยงาน CERT Polska และต่อมา CISA ได้ประกาศเพิ่มช่องโหว่นี้ลงในรายการที่ถูกนำไปใช้โจมตีจริง (KEV) เพื่อให้หน่วยงานต่าง ๆ เร่งอัปเดตแก้ไขเพื่อรับมือกับภัยคุกคามดังกล่าว

รูปแบบการโจมตีที่พบมีขั้นตอนการทำงานอย่างเป็นระบบ เริ่มต้นจากการใช้ช่องโหว่แทรกคำสั่งผ่านการแจ้งเตือน SNMP เพื่อเข้าสู่ระบบ และรันเพย์โหลดอันตราย จากนั้นผู้โจมตีจะสร้างกลไกการฝังตัวในระยะยาวผ่านการตั้งค่าเซอร์วิส ไฟล์สตาร์ทอัป และคีย์ SSH พร้อมทั้งยกระดับสิทธิ์การทำงานในระบบ เพื่อหลบเลี่ยงการตรวจจับ ผู้โจมตีได้ใช้เทคนิคการพรางตัวและการประมวลผลแบบไร้ไฟล์ จากนั้นจึงทำการรวบรวมข้อมูลในกล่องจดหมายและข้อมูลการยืนยันตัวตนที่สำคัญ ขั้นตอนสุดท้ายคือการเชื่อมต่อกับช่องทางควบคุมจากระยะไกล เพื่อลักลอบส่งออกข้อมูลความลับที่รวบรวมไว้ไปยังภายนอก นอกจากนี้ยังพบการใช้เครื่องมือดาวน์โหลดเฉพาะทาง เช่น Zimclient2 เพื่อสร้างการเชื่อมต่อระยะไกลที่ซับซ้อน และมีความพยายามส่งออกข้อมูลผ่านบริการคลาวด์อีกด้วย

ผู้ดูแลระบบควรดำเนินการอัปเดต Zimbra ให้เป็นเวอร์ชัน 10.1.20 ขึ้นไปในทันทีเพื่อปิดช่องโหว่ดังกล่าว หากยังไม่สามารถอัปเดตระบบได้ ควรพิจารณาถอนการติดตั้งแพ็กเกจ zimbra-snmp ปิดใช้งานการแจ้งเตือน SNMP และจำกัดการเข้าถึงเครือข่ายสำหรับ SNMP และ SMTP ให้เฉพาะโฮสต์ที่เชื่อถือได้เท่านั้น พร้อมกันนี้ควรตรวจสอบไฟล์บันทึกระบบ โดยเฉพาะไฟล์ “/var/log/zimbra.log” เพื่อหาความผิดปกติในการรีสตาร์ทเซอร์วิส หมุนเวียนเปลี่ยนข้อมูลสำหรับการยืนยันตัวตนทั้งหมด และสแกนตรวจสอบไดเรกทอรีต่าง ๆ ของเซิร์ฟเวอร์เพื่อค้นหา Web Shell ที่อาจถูกฝังไว้ล่วงหน้าเพื่อลดความเสี่ยงจากการถูกบุกรุกซ้ำในอนาคต

แหล่งข่าว : https://thehackernews.com/2026/09/attackers-exploit-zimbra-flaw-to-deploy.html

手机左右滑动,电脑按 ← → 键,也能切换新闻