据Ars Technica报道,微软警告称,攻击者正在利用Zimbra Collaboration Suite的一个严重漏洞,试图获取受影响机构的电子邮件备份和认证凭证。该漏洞编号为CVE-2026-73570,可让攻击者无需认证即远程执行操作系统命令。

Zimbra维护方Synacor已于7月20日发布补丁,但在那之后超过三周才披露该漏洞。以安全为重点的Shadowserver基金会上周表示,其扫描发现274个独立的Zimbra Collaboration Suite实例已遭入侵。运行该软件的服务器数量在补丁发布后一周内为1.9万台,随后数周降至约1.2万台;Shadowserver目前追踪到约1万台。

微软周三表示,在7月28日至8月7日期间,该公司检测到两种不同的扫描工具在互联网上探测脆弱端点。攻击者首先通过发送HTTP请求,以及向公共服务上托管的域名发起DNS、ICMP和带外身份检查,来验证其漏洞利用是否有效。

这些探测让攻击者得以确认漏洞利用能在脆弱服务器上成功执行命令,而无需实际入侵这些服务器。最终,攻击者开始利用命令注入能力安装恶意载荷。微软将上述活动描述为针对Zimbra漏洞的利用行为。