Trusted Design

CVE-2026-73570 の詳細

CVEの情報

説明:
A remote code execution vulnerability exists in Zimbra Collaboration (ZCS) before 10.1.20 when the optional zimbra-snmp package is installed and SNMP notifications are enabled. Due to improper sanitization of untrusted input during SNMP notification processing, an unauthenticated attacker can send specially crafted SMTP requests that may result in execution of arbitrary operating system commands as the Zimbra user.

CVE更新日: 2026-08-13 16:19:06.003000

CVSSバージョン: 3.1

CVSSスコア: 8.9

KEVの情報

KEV更新日: 2026-08-21

EPSSの情報

EPSSは脆弱性が今後30日以内に悪用される確率を予測するスコアリングシステムで、FIRST(Forum of Incident Response and Security Teams)が提供しています。
EPSSのスコアが高いということは、攻撃されるリスクが高いことを意味するので、早めの対策が必要です。

EPSSスコア: 0.205280000

EPSS更新日: 2026-08-30 00:00:00

SSVCの情報

SSVCはカーネギーメロン大学ソフトウェア工学研究所が提案する脆弱性の評価手法です。ステークホルダーごとに脆弱性対応の優先度を決定することを支援します。
本サイトでは、CVE、KEV、EPSSの内容からExploitation(悪用状況)、Technical Impact(技術的影響)、Automatable(自動攻撃の可否)を判定します。

Exploitation: active

Technical Impact: high

Automatable: True

AIを使った解説

解説:

CVE‑2026‑73570はZimbra Collaboration Suite(ZCS)における SNMP 通知処理の入力サニタイズ不備により、 未認証リモート攻撃者が任意 OS コマンドを実行できる「OS コマンドインジェクション」脆弱性。

1. 脆弱性の概要

Zimbra Collaboration(ZCS)の SNMP 通知処理(zimbra-snmp パッケージ) において、 不正な入力が OS コマンドに取り込まれる(CWE‑78) ため、 攻撃者は 細工した SMTP リクエスト を送信するだけで任意 OS コマンドを実行できる。
この脆弱性は以下の条件で発生する:

  • zimbra-snmp パッケージがインストールされている
  • SNMP notifications が有効化されている

1.1 影響

  • 未認証リモート攻撃者による任意 OS コマンド実行(RCE)
  • Zimbra ユーザー権限で OS コマンドが実行される
  • メールサーバの 完全な乗っ取り(C/I/A すべてに影響)
  • CISA Known Exploited Vulnerabilities(KEV)登録済み(悪用確認)

1.2 深刻度

  • CVSS v3.1: 8.9 HIGH
    Vector: AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L

2. 対象となる環境

2.1 影響を受ける製品・バージョン

  • Zimbra Collaboration(ZCS) 10.1.20 より前のバージョン

2.2 影響を受ける設定

  • zimbra-snmp パッケージがインストール済み
  • SNMP notifications が有効化
    (両方が揃って初めて攻撃可能)

3. 影響を受けた時の兆候(IoC)

公式 IoC は 不明(公開されていない)。
技術分析から事実として確認できる兆候:

  • SNMP 通知処理に関連する 不審な SMTP リクエスト
  • OS コマンド実行に伴う 異常なプロセス生成
  • SNMP 通知ログに 予期しないデータ混入

4. 推奨対策

4.1 本対策(恒久対策)

  • Zimbra 10.1.20 以降へアップデート
    (脆弱性は修正済み)

  • CISA BOD 26‑04 に基づき、2026/08/24 までに対策適用が必須

4.2 暫定回避策(緩和策)

Zimbra は明確な回避策を提示していない。
事実ベースで有効な緩和策:

  • zimbra-snmp を無効化(不要ならアンインストール)
  • SNMP notifications を無効化
  • Zimbra サーバを インターネットから隔離
  • WAF による 不審な SMTP リクエストの遮断

5. その他補足

5.1 悪用状況

  • CISA KEV に登録(2026/08/21)
    実際に悪用が確認されている

5.2 脆弱性分類

  • CWE‑78: OS Command Injection

NVDサイト

NVDでCVEの詳細を見る

戻る