Zimbra CVE-2026-73570 무엇이며 왜 위험한가?

Zimbra Collaboration Suite(ZCS)에서 발생한 CVE-2026-73570 취약점은 SNMP 알림 처리 과정에서 입력 값 검증이 부적절해 생긴 OS 명령 주입 취약점입니다. 인증되지 않은 외부 공격자가 특수하게 구성된 요청을 보내 Zimbra 사용자 권한으로 임의의 OS 명령을 실행할 수 있습니다.

CVE-2026-73570 취약점의 정의와 기술적 위험성

CVE-2026-73570은 Zimbra Collaboration Suite(ZCS) 10.1.20 이전 버전에서 발견된 심각한 보안 결함입니다. 핵심은 SNMP(Simple Network Management Protocol) 모니터링 컴포넌트가 신뢰할 수 없는 입력 값을 제대로 정화(Sanitization)하지 않아 발생하는 CWE-78 OS 명령 주입(OS Command Injection)이라는 점입니다.

공격자는 사전 인증 없이도 특수하게 구성된 요청만으로 대상 서버에서 임의의 운영체제 명령을 실행할 수 있습니다. 이 명령은 Zimbra 사용자 권한으로 돌아가기 때문에 시스템 내부의 중요한 데이터 접근이나 추가적인 권한 상승 시도로 이어질 수 있어 특히 위험합니다.

취약점의 심각성을 보여주는 CVSS 3.1 기본 점수는 8.9(High)로 평가됐습니다. 네트워크로 원격 공격이 가능하고 기밀성과 무결성에 높은 영향을 미친다는 뜻입니다.

취약점 발생 조건 및 영향 범위

모든 ZCS 인스턴스가 이 취약점에 노출되는 것은 아닙니다. 특정 구성 조건이 갖춰져야 공격이 가능한데, 조건은 세 가지입니다.

  1. 패키지 설치: 선택적 구성 요소인 zimbra-snmp 패키지가 설치돼 있어야 합니다.
  2. 기능 활성화: snmp_notify 파라미터로 SNMP 트랩(Trap) 기능이 켜져 있어야 합니다.
  3. 서비스 실행: swatchdog 서비스가 실행 중이어야 합니다. 참고로 swatchdog 서비스는 기본적으로 활성화되어 있는 것으로 알려져 있습니다.

세 조건이 모두 갖춰진 환경에서는 공격자가 전송한 악의적인 요청이 SNMP 알림 처리 과정에서 OS 명령어로 실행되면서 서버 제어권을 탈취하는 경로가 열립니다.

실제 악용 현황 및 CISA KEV 등재

이 취약점은 이미 이론적인 가능성을 넘어섰습니다. 실제 환경에서 공격에 이용되고 있음이 확인됐기 때문입니다. 폴란드 컴퓨터 긴급 대응 팀(CERT Polska)이 2026년 8월 17일 해당 취약점을 이용한 실제 악용 사례가 발생 중이라는 경보(공지 145/2026)를 발령했습니다.

이에 따라 미국 사이버 보안 및 인프라 보안국(CISA)도 2026년 8월 21일 CVE-2026-73570을 ‘알려진 악용 취약점(Known Exploited Vulnerabilities, KEV)’ 카탈로그에 공식 등재했습니다. CISA는 연방 민간 행정 기관(FCEB)에 2026년 8월 24일까지 해당 취약점에 대한 조치를 완료하라고 명령하며 대응의 긴급성을 강조했습니다.

대응 방안 및 패치 정보

Zimbra는 2026년 6월 26일 보안 권고로 해당 취약점을 공개했고, 이후 2026년 7월 20일에는 ZCS 10.1.20 버전을 출시해 이 문제에 대한 영구적인 수정(Permanent Fix)을 적용했습니다.

관리자는 현재 운영 중인 ZCS 버전을 즉시 확인해야 합니다. 10.1.20 미만 버전이라면 최신 버전으로 업데이트하는 일이 그다지 어렵지도 않습니다.

구분 상세 내용
취약점 번호 CVE-2026-73570
영향 버전 ZCS 10.1.20 미만
CVSS 3.1 점수 8.9 (High)
수정 버전 ZCS 10.1.20 (2026-07-20 출시)
CISA KEV 등재일 2026-08-21

침해 여부 점검 방법 (IOC 확인)

시스템이 이미 침해되었을 가능성이 있다면 다음 지표(Indicator of Compromise)로 점검을 진행합니다.

1. 로그 파일 분석

/var/log/zimbra.log 파일을 열어 다음과 같은 의심스러운 패턴의 서비스 상태 변경 로그가 있는지 확인하십시오.

  • Service status change: <악의적인 페이로드> changed from stopped to running
  • Service status change: <악의적인 페이로드> changed from running to stopped

2. 의심 파일 생성 확인

최근 30일 동안 zimbra 사용자가 생성한 파일이 있는지 다음 주요 디렉터리를 정밀하게 점검합니다.

  • /opt/zimbra/jetty/webapps/
  • /opt/zimbra/jetty_base/webapps/
  • /tmp/

관리자는 위 경로에 평소에 생성되지 않던 실행 파일이나 웹쉘(Webshell) 형태의 파일이 있는지 확인해 침해 사고 여부를 판단하면 됩니다.

댓글 남기기