DEEP DIVE REPORT

CVE-2026-73570: Zimbra Collaboration Suite SNMP 명령 주입, KEV 등재 후 점검 방법

SecurityDesk
2026.08.22 조회 1

취약점 개요

CVE-2026-73570은 Zimbra Collaboration Suite(ZCS) 10.1.20 이전 버전에서 zimbra-snmp 패키지가 설치되고 SNMP 알림이 활성화된 환경의 SNMP 알림 처리 과정에서 발생하는 OS 명령 주입 취약점입니다. MITRE CVE 기록에 따르면, SNMP 알림 처리 단계에서 비신뢰 입력에 대한 정제가 부적절해 공격자가 특별히 구성한 SNMP 요청을 전송할 경우 Zimbra 사용자 권한으로 임의 OS 명령이 실행될 수 있습니다.

CERT Polska 공지에 따르면 이 취약점은 snmp_notify 파라미터로 SNMP 트랩 기능이 켜져 있고 swatchdog 서비스가 함께 실행 중인 인스턴스에 적용되며, swatchdog은 기본적으로 활성화되어 있다고 보고되어 있습니다. 이 취약점은 CISA KEV 카탈로그에 등재되어 실제 악용이 확인된 상태로 평가됩니다.

영향 범위

  • ZCS 10.1.20 이전 버전 중 zimbra-snmp 패키지가 설치되고 SNMP 알림이 활성화된 인스턴스
  • SNMP 트랩 서비스가 snmp_notify 파라미터로 활성화되어 있고 swatchdog 서비스가 실행 중인 인스턴스
  • Zimbra 사용자 권한으로 임의 OS 명령 실행이 가능한 범위, 즉 해당 권한이 도달하는 파일, 설정, 프로세스

영향은 Zimbra 사용자 권한으로 한정된다는 점과, 악용이 SNMP 알림이라는 특정 기능 경로에 국한된다는 점이 핵심입니다. 제공된 근거로 확인되는 영향 조건은 zimbra-snmp 패키지 설치과 SNMP 알림 활성화입니다. 이 조건을 충족하지 않는 인스턴스가 완전히 안전하다고 단정할 수는 없습니다. 다른 취약점이나 구성 오류는 별개의 점검 대상입니다.

기술적 분석

기술적 분석 인포그래픽

공격 경로는 SNMP 알림 처리 파이프라인에 있습니다. MITRE CVE 기록에 명시된 바와 같이, zimbra-snmp 패키지로 SNMP 알림이 활성화된 상태에서 SNMP 알림 처리 단계의 비신뢰 입력이 부적절하게 정제되면, 공격자가 특별히 구성한 SNMP 요청을 전송하는 방식으로 Zimbra 사용자 권한의 임의 OS 명령 실행에 이을 수 있습니다.

CERT Polska의 보도에 따르면, 취약 인스턴스의 조건으로 snmp_notify 파라미터로 SNMP 트랩 기능이 켜져 있고 swatchdog 서비스가 실행 중인 상태가 기술했으며, swatchdog은 기본적으로 활성화되어 있다고 보고되어 있습니다. 전달된 근거만으로는 swatchdog이 취약 경로에 필수인지, 혹은 SNMP 알림 활성화만으로 이 경로가 열릴 수 있는지는 확인할 수 없습니다.

공격에 사전 인증은 필요하지 않으며, 성공할 경우 Zimbra 사용자 권한으로 임의 OS 명령이 실행될 수 있습니다. 다만 몇 가지 한계를 분명히 짚어야 합니다. 공개 PoC나 상세 기술 연구는 현재 확인되지 않아 공격 벡터의 세부 재현 조건은 제한적으로만 알려져 있습니다. CISA는 이 취약점이 랜섬웨어 캠페인에 사용된 것인지를 Unknown으로 표기하고 있어, 특정 위협 행위자나 캠페인과 연결된다는 확인은 없습니다. 또한 Zimbra 공식 보안 공지에서 명시한 CVSS 점수와 Zimbra 자체 심각도 등급은 현재 확보된 인용문에 포함되어 있지 않아, 벤더 기준 심각도 판단은 제한적입니다.

대응 방안

즉시 점검 항목

  • 인스턴스별로 zimbra-snmp 패키지가 설치되어 있는지 확인
  • snmp_notify 파라미터를 사용해 SNMP 알림이 활성화되어 있는지 확인
  • swatchdog 서비스가 실행 중인지 확인

이중 zimbra-snmp가 없고 SNMP 알림이 꺼진 인스턴스는 이 취약점의 공격 경로에 해당하지 않으므로, 해당 조건만이라도 빠르게 걸러내는 것이 점검 속도를 높이는 데 도움이 됩니다.

단기 대응

  • CISA KEV 등재 취약점이므로 CISA BOD 26-04 및 벤더 지침에 따라 패치 적용을 최우선 순위로 처리

중장기 대응

  • Zimbra가 발표한 수정 릴리스 또는 패치 버전으로 ZCS를 업그레이드하여 SNMP 모니터링 컴포넌트의 명령 주입 취약점을 근본적으로 해결
  • 벤더 지침에 따른 패치 적용과 설치·활성화 여부 점검으로 대응을 한정하여 운영

공격 벡터의 세부 재현 조건과 벤더 CVSS 등급이 확인되지 않는 한, 점검 우선순위는 항상 조건 충족 여부에 두어야 합니다. 공개 PoC나 추가 기술 분석, 그리고 Zimbra 공식 공지에서 제시된 CVSS 점수와 수정 릴리스 버전이 공개되면 그 범위에서 점검 대상과 우선순위를 다시 조정할 필요가 있습니다.

참고자료

함께 읽으면 좋은 글

본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9