少なくとも274台のZimbraサーバーが侵害される一方、未パッチのシステム数千台が依然として侵害を受ける可能性のある状態にある。
Shadowserver Foundationは8月22日、CVE-2026-73570を悪用した攻撃により、インターネットに公開されたZimbraの侵害済みインスタンス274台を確認したと発表した。2日前の155台から増加している。同非営利団体は、パッチが適用されていないZimbraシステムも少なくとも8,200台確認した。ただし、この脆弱性の悪用には特定の非デフォルト設定が必要なため、すべてが必ずしも脆弱とは限らない。
「CVE-2026-73570の悪用に関連するZimbraの侵害が拡大している。2026年8月22日、悪用の痕跡を調べるスキャンで274台の侵害を確認した」とShadowserverは述べた。
攻撃を最初に指摘したのはPoland’s CERT Polskaで、8月中旬、予期しないZimbraサービスの再起動や、ZimbraのWebアプリケーションおよび一時ディレクトリにZimbraユーザーによって作成された不審なファイルなどの兆候を探すよう管理者に警告した。
脆弱性の仕組み
CVE-2026-73570は、Zimbra Collaboration SuiteのSNMP監視コンポーネントに存在するコマンドインジェクションの脆弱性だ。オプションのzimbra-snmpパッケージがインストールされ、SNMP通知が有効になっている場合、認証されていない攻撃者がOSコマンドをリモートで実行できるようになる。攻撃者は、細工したSMTPリクエストを通じてこの脆弱性を引き起こせる。
Synacorは6月26日にこの脆弱性を公表し、修正を7月20日のZCS 10.1.20で提供した。CISAは後にこの脆弱性を既知の悪用された脆弱性カタログに追加し、米国の連邦文民機関に対して、8月24日までにベンダーの緩和策を適用するか、影響を受ける製品の使用を停止するよう求めた。
より大きなリスクはメールサーバーにある
Zimbraサーバーが侵害されると、単なる脆弱なアプリケーションの場合より深刻な問題になる。組織のコミュニケーションの中心に位置しているからだ。
サーバー上でコマンドを実行できる攻撃者は、メールプラットフォームが扱う情報や機能にアクセスできる可能性がある。ただし、情報源は274台の侵害済みシステムからデータが盗まれたかどうかを確認しておらず、また、いかなる脅威アクターもこのキャンペーンへの関与を公に主張していない。
この不確実性により、パッチのインストールと同じくらい侵害の有無を確認することが重要になる。すでに侵害されたサーバーを更新しても、それだけで攻撃者のアクセスを排除したり、侵入中に加えられた変更を元に戻したりすることはできない。
組織が今すぐ対応すべき理由
Zimbraは、APT28、APT29、Winter Vivernに関連する攻撃など、サイバー犯罪者と国家関与型グループの双方を繰り返し引きつけてきた。
Zimbraを運用する組織は、インターネットに公開されたすべての導入環境を特定し、ソフトウェアの各ブランチ向けにベンダーが修正したリリースをインストールするとともに、オプションのSNMPコンポーネントと通知が有効になっているか確認し、CERT Polskaが示した侵害指標を調査すべきだ。なぜならパッチ適用だけでは侵入後に仕掛けられた永続化や変更を取り除けないためであり、不審な痕跡を見つけた管理者は、サーバーが侵害されている可能性があるものとして扱い、インシデント対応手続きを開始すべきだ。
続きを読む:ロシアとつながりのあるハッカーも別のZimbra脆弱性を悪用して政府のメールサーバーを標的にしており、同プラットフォームが高度な脅威グループを引き続き引きつけていることを浮き彫りにしている。





