近日 俄羅斯駭客組織Laundry Bear濫用郵件伺服器與協作平台Zimbra漏洞 ,對烏克蘭、北約、美國等國家發動大規模攻擊,引起五眼聯盟和多個歐洲國家共同發出警告,也讓Zimbra的漏洞揭露與修補,成為眾所矚目的焦點。Zimmra稍早於7月20日 發布10.1.20版更新 ,修補9個漏洞,涵蓋 SNMP指令注入、網頁郵件介面的儲存型跨網站指令碼(XSS)、繞過郵件轉寄限制、信箱委派授權、Exchange Web Services(EWS)存取控制,以及與Nextcloud平台整合時的伺服器端請求偽造(SSRF)等問題。
目前Zimbra尚未公佈這9個漏洞的CVSS評分,且 僅有3項漏洞取得CVE編號 ,包括CVE-2026-10631、CVE-2026-50054與CVE-2026-50055。依資安媒體 The Hacker News的初步評估 ,前述漏洞中,較值得關注的是SNMP監控元件的指令注入漏洞,以及4個涉及傳統郵件網頁介面(Classic Web Client)的XSS漏洞,其中SNMP漏洞可能在啟用SNMP通知功能的環境中,讓攻擊者藉此執行指令;4個XSS漏洞則分別涉及惡意附件檔名、特製欄位與附件等情境,攻擊者可將惡意指令碼植入郵件或相關內容,待這些郵件內容在使用者瀏覽器中呈現時,便可能觸發執行惡意指令碼。