핵심 요약 짐브라(Zimbra) 협업 스위트의 치명적 취약점 CVE-2026-73570이 실제 공격에 악용되고 있는 것으로 알려졌다. 섀도서버재단(Shadowserver Foundation)의 스캔 결과 274개의 짐브라 인스턴스가 이미 손상됐으며, 현재 약 1만 대의 서버가 공격 대상으로 추적되고 있다.
짐브라 협업 스위트(Zimbra Collaboration Suite)의 원격 명령 실행 취약점인 CVE-2026-73570이 공격자들에 의해 악용되며 이메일 탈취 피해가 발생하고 있다. 해당 취약점은 인증 없이도 원격에서 운영체제 명령어를 실행할 수 있는 수준의 심각도를 지닌 것으로 공식 확인됐다. 마이크로소프트(Microsoft)는 7월 28일부터 8월 7일 사이 두 가지 서로 다른 스캔 도구를 통한 취약점 탐사 활동을 포착했다고 밝혔다.
CVE-2026-73570 취약점은 무엇인가
CVE-2026-73570은 짐브라 협업 스위트에서 인증 절차 없이 원격으로 운영체제 명령어를 실행할 수 있는 취약점이다. 다만 모든 짐브라 서버가 위험에 노출된 것은 아니며, 선택 사항인 'zimbra-snmp' 패키지가 설치되고 SNMP 알림 기능이 활성화된 환경에서만 악용이 가능하다.
- 취약점 유형: 인증 없는 원격 OS 명령어 실행
- 악용 조건: zimbra-snmp 패키지 설치 및 SNMP 알림 활성화 상태
- 패치 배포일: 7월 20일(개발사 시나코르·Synacor)
- 공개 시점: 패치 배포 후 3주 이상 경과 후 공개
짐브라 개발사인 시나코르(Synacor)는 7월 20일 해당 취약점에 대한 패치를 배포했으나, 이후 3주 이상 취약점 내용을 공개하지 않았던 것으로 알려졌다. 이 기간 동안 패치를 적용하지 않은 서버들이 공격에 노출된 상태로 남아있었다.

공격은 어떻게 이뤄지고 있나
공격자들은 실제 침투에 앞서 HTTP 요청, DNS, ICMP, 대역외(out-of-band) 신원 확인 방식을 활용해 취약점 악용 성공 여부를 먼저 검증하는 것으로 알려졌다. 이후 악용에 성공한 서버에는 JSP 웹셸과 역셸(reverse shell)이 설치되고, 권한 상승 도구가 추가로 배포되는 패턴이 관찰됐다.
공격자들은 이메일 접근 권한을 확보한 뒤 인증 정보와 사서함 데이터를 수집하고, 이를 아카이브 형태로 만들어 외부로 전송하는 활동을 벌인 것으로 나타났다. 자동화된 페이로드 배포 방식과 공격자가 직접 명령을 입력하는 수동 조작(hands-on-keyboard) 방식이 모두 관찰됐다는 점도 공식 확인됐다.
국내외 영향 범위는
영향을 받은 조직은 특정 지역이나 산업군에 국한되지 않고 여러 지역과 업종에 걸쳐 분포한 것으로 공식 확인됐다. 패치 배포 직후 약 1만 9000대였던 짐브라 서버 운영 대수는 이후 약 1만 2000대로 줄었으며, 현재는 약 1만 대 수준이 추적되고 있다.
섀도서버재단의 스캔 결과 274개의 짐브라 협업 스위트 인스턴스가 이미 손상된 것으로 나타났다. 패치가 적용되지 않은 서버는 여전히 공격에 노출될 위험이 있어 관리자들의 즉각적인 패치 적용과 SNMP 설정 점검이 요구된다.
자주 묻는 질문
CVE-2026-73570 취약점은 모든 짐브라 서버에 영향을 미치나요
해당 취약점은 선택 사항인 zimbra-snmp 패키지가 설치되고 SNMP 알림 기능이 활성화된 서버에서만 악용이 가능하다.
짐브라 패치는 언제 배포됐나요
개발사 시나코르는 7월 20일 패치를 배포했으나 이후 3주 이상 취약점 세부 내용을 공개하지 않았다.
현재 손상된 짐브라 서버는 몇 대인가요
섀도서버재단의 스캔 결과 274개의 짐브라 협업 스위트 인스턴스가 이미 손상된 것으로 확인됐으며, 약 1만 대의 서버가 추가 추적 대상으로 남아있다.

