274台のZimbraサーバーが侵害、8,200台は未パッチのまま

攻撃者はCVE-2026-73570を悪用して274台のZimbraサーバーを侵害する一方、8,200台のシステムが未パッチのままになっている。管理者が確認すべき点を解説する。

Aug 26, 2026
3 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

少なくとも274台のZimbraサーバーが侵害される一方、未パッチのシステム数千台が依然として侵害を受ける可能性のある状態にある。

Shadowserver Foundationは8月22日、CVE-2026-73570を悪用した攻撃により、インターネットに公開されたZimbraの侵害済みインスタンス274台を確認したと発表した。2日前の155台から増加している。同非営利団体は、パッチが適用されていないZimbraシステムも少なくとも8,200台確認した。ただし、この脆弱性の悪用には特定の非デフォルト設定が必要なため、すべてが必ずしも脆弱とは限らない。

「CVE-2026-73570の悪用に関連するZimbraの侵害が拡大している。2026年8月22日、悪用の痕跡を調べるスキャンで274台の侵害を確認した」とShadowserverは述べた。

攻撃を最初に指摘したのはPoland’s CERT Polskaで、8月中旬、予期しないZimbraサービスの再起動や、ZimbraのWebアプリケーションおよび一時ディレクトリにZimbraユーザーによって作成された不審なファイルなどの兆候を探すよう管理者に警告した。

脆弱性の仕組み

CVE-2026-73570は、Zimbra Collaboration SuiteのSNMP監視コンポーネントに存在するコマンドインジェクションの脆弱性だ。オプションのzimbra-snmpパッケージがインストールされ、SNMP通知が有効になっている場合、認証されていない攻撃者がOSコマンドをリモートで実行できるようになる。攻撃者は、細工したSMTPリクエストを通じてこの脆弱性を引き起こせる。

Synacorは6月26日にこの脆弱性を公表し、修正を7月20日のZCS 10.1.20で提供した。CISAは後にこの脆弱性を既知の悪用された脆弱性カタログに追加し、米国の連邦文民機関に対して、8月24日までにベンダーの緩和策を適用するか、影響を受ける製品の使用を停止するよう求めた。

より大きなリスクはメールサーバーにある

Zimbraサーバーが侵害されると、単なる脆弱なアプリケーションの場合より深刻な問題になる。組織のコミュニケーションの中心に位置しているからだ。

サーバー上でコマンドを実行できる攻撃者は、メールプラットフォームが扱う情報や機能にアクセスできる可能性がある。ただし、情報源は274台の侵害済みシステムからデータが盗まれたかどうかを確認しておらず、また、いかなる脅威アクターもこのキャンペーンへの関与を公に主張していない。

この不確実性により、パッチのインストールと同じくらい侵害の有無を確認することが重要になる。すでに侵害されたサーバーを更新しても、それだけで攻撃者のアクセスを排除したり、侵入中に加えられた変更を元に戻したりすることはできない。

組織が今すぐ対応すべき理由

Zimbraは、APT28、APT29、Winter Vivernに関連する攻撃など、サイバー犯罪者と国家関与型グループの双方を繰り返し引きつけてきた。

Zimbraを運用する組織は、インターネットに公開されたすべての導入環境を特定し、ソフトウェアの各ブランチ向けにベンダーが修正したリリースをインストールするとともに、オプションのSNMPコンポーネントと通知が有効になっているか確認し、CERT Polskaが示した侵害指標を調査すべきだ。なぜならパッチ適用だけでは侵入後に仕掛けられた永続化や変更を取り除けないためであり、不審な痕跡を見つけた管理者は、サーバーが侵害されている可能性があるものとして扱い、インシデント対応手続きを開始すべきだ。

続きを読む:ロシアとつながりのあるハッカーも別のZimbra脆弱性を悪用して政府のメールサーバーを標的にしており、同プラットフォームが高度な脅威グループを引き続き引きつけていることを浮き彫りにしている。

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。