CVE-2026-73570 の詳細
CVEの情報
説明:
A remote code execution vulnerability exists in Zimbra Collaboration (ZCS) before 10.1.20 when the optional zimbra-snmp package is installed and SNMP notifications are enabled. Due to improper sanitization of untrusted input during SNMP notification processing, an unauthenticated attacker can send specially crafted SMTP requests that may result in execution of arbitrary operating system commands as the Zimbra user.
CVE更新日: 2026-08-13 16:19:06.003000
CVSSバージョン: 3.1
CVSSスコア: 8.9
KEVの情報
KEV更新日: 2026-08-21
EPSSの情報
EPSSは脆弱性が今後30日以内に悪用される確率を予測するスコアリングシステムで、FIRST(Forum of Incident Response and Security Teams)が提供しています。
EPSSのスコアが高いということは、攻撃されるリスクが高いことを意味するので、早めの対策が必要です。
EPSSスコア: 0.205280000
EPSS更新日: 2026-08-30 00:00:00
SSVCの情報
SSVCはカーネギーメロン大学ソフトウェア工学研究所が提案する脆弱性の評価手法です。ステークホルダーごとに脆弱性対応の優先度を決定することを支援します。
本サイトでは、CVE、KEV、EPSSの内容からExploitation(悪用状況)、Technical Impact(技術的影響)、Automatable(自動攻撃の可否)を判定します。
Exploitation: active
Technical Impact: high
Automatable: True
CVE‑2026‑73570はZimbra Collaboration Suite(ZCS)における SNMP 通知処理の入力サニタイズ不備により、 未認証リモート攻撃者が任意 OS コマンドを実行できる「OS コマンドインジェクション」脆弱性。
1. 脆弱性の概要
Zimbra Collaboration(ZCS)の SNMP 通知処理(zimbra-snmp パッケージ) において、 不正な入力が OS コマンドに取り込まれる(CWE‑78) ため、 攻撃者は 細工した SMTP リクエスト を送信するだけで任意 OS コマンドを実行できる。
この脆弱性は以下の条件で発生する:
1.1 影響
1.2 深刻度
Vector: AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L
2. 対象となる環境
2.1 影響を受ける製品・バージョン
2.2 影響を受ける設定
(両方が揃って初めて攻撃可能)
3. 影響を受けた時の兆候(IoC)
公式 IoC は 不明(公開されていない)。
技術分析から事実として確認できる兆候:
4. 推奨対策
4.1 本対策(恒久対策)
Zimbra 10.1.20 以降へアップデート
(脆弱性は修正済み)
CISA BOD 26‑04 に基づき、2026/08/24 までに対策適用が必須
4.2 暫定回避策(緩和策)
Zimbra は明確な回避策を提示していない。
事実ベースで有効な緩和策:
5. その他補足
5.1 悪用状況
実際に悪用が確認されている
5.2 脆弱性分類