패치 공개 전 Zimbra 취약점 악용

패치 공개 전 Zimbra 취약점 악용

패치 공개 전 Zimbra 취약점 악용으로 메일 서버 침해 확산

  • CVE-2026-73570은 Zimbra SNMP 경로의 비인증 명령 주입 결함으로, 공격자가 인터넷 노출 서버에서 명령 실행을 확보했다.
  • Microsoft는 7월 28일부터 8월 7일까지 2개 비정상 스캐닝 도구가 취약 지점을 탐색했고, 공개 전 공격 경로를 검증했다고 관찰했다.
  • 공격자는 Jetty·mailboxd 경로에 JSP 웹셸을 배치하고 reverse shell과 wget·curl을 사용해 명령 실행 및 클러스터 내부 이동을 지속했다.
  • Zimbra 10.1.20은 7월 20일 수정됐지만 취약점은 8월 13일 공개됐고, CVSS 8.9로 평가돼 패치 지연 위험이 확인됐다.
  • 공격자는 zimbra SSH 신원과 LDAP 인증정보를 탈취하고 root 권한과 zimlog.service를 확보해 메일·인증 비밀의 연쇄 유출 기반을 만들었다.
  • 한국은 중앙집중형 메일 시스템을 핵심자산으로 분류하고 Zimbra 10.1.20 이상 전환·SNMP 차단·로그 검사를 조달 기준에 반영해야 한다.

정책 담당자는 인터넷 노출 메일 서버의 선택 패키지와 SNMP·SMTP 접근을 즉시 점검하고, 패치 전 침해 흔적과 LDAP·SSH 자격증명 재사용을 함께 조사해야 한다.

주요 용어: 비인증 명령 주입(로그인 없이 운영체제 명령을 실행하는 결함), 웹셸(웹 경로를 통한 원격 명령 통로), 역방향 셸(침해 서버가 공격자에게 연결하는 원격 제어 방식)

출처: SecurityWeek