CISA KEVに追加されたZimbra Collaboration SuiteのCVE-2026-73570について、影響条件、修正版10.1.20、SNMP通知の確認、ログ保全、メール基盤の封じ込めとエスカレーション判断を公式情報に基づき整理します。
この記事の目次 9項目から選ぶ
何が起きたか
2026年8月21日、米国CISAは Zimbra Collaboration Suite(ZCS)のCVE-2026-73570 を Known Exploited Vulnerabilities(KEV)カタログへ追加しました。米国連邦政府機関向けの対応期限は2026年8月24日です。
Zimbra公式セキュリティ情報では、SNMP通知が有効な場合のSNMP監視コンポーネントにコマンドインジェクションの問題があり、Zimbra 10.1.20で修正されたと説明されています。CVE登録情報では、10.1.20未満で任意の zimbra-snmp パッケージが導入され、SNMP通知が有効な構成を影響条件として示しています。CNAによるCVSS v3.1は 8.9 High です。
まず行うべきことは、Zimbraのフルバージョンだけでなく、SNMP関連パッケージと通知設定、本番・待機系・DR・検証環境、インターネット到達性を確定することです。影響条件に当てはまる、または条件を確認できない場合は、更新前にログと設定を保全し、公式手順に沿って修正版へ移行します。
| 項目 | 公式情報から確認できる内容 |
|---|---|
| CVE | CVE-2026-73570 |
| 主な対象 | Zimbra Collaboration Suite |
| 影響条件 | 10.1.20未満、任意のzimbra-snmpパッケージ導入、SNMP通知が有効 |
| 修正版 | Zimbra 10.1.20 |
| CNA CVSS v3.1 | 8.9 High |
| CISA KEV追加日 | 2026-08-21 |
| CISA対応期限 | 2026-08-24(米国連邦政府機関向け) |
| ランサムウェア利用 | CISA KEV JSONではUnknown |
この記事は2026年9月27日時点の公式情報を基準にしています。現時点で公開情報から確認できる範囲では、個別組織の被害規模や攻撃主体は断定できません。また、この記事では攻撃リクエスト、PoC、探索方法は扱いません。
影響を受ける可能性がある組織・担当者
Zimbraを自社運用または委託運用し、メール受信をインターネットへ公開している組織は確認が必要です。メール基盤は利用者アカウント、転送設定、認証連携、管理者権限、社外との通信を集約するため、単に「メールが届くか」だけでは影響確認になりません。
| 読者・担当 | まず確認すること | 見落としやすい点 |
|---|---|---|
| 情シス・メール管理者 | 製品、フルバージョン、パッケージ、SNMP通知、HA構成 | 待機系、DR、検証、旧サーバーが残る |
| SOC・CSIRT | メール、監査、システム、SNMP、ネットワークのログ | 更新や再起動で証跡が失われる |
| ID・SaaS管理者 | 管理者、委任、SSO、MFA、転送、外部連携 | パスワード変更だけでは転送やセッションが残る |
| Web・インフラ担当 | 公開FQDN、FW、LB、監視サーバー、管理経路 | メール受信経路と管理経路を混同する |
| 委託先管理責任者 | 保守契約、作業者、完了証跡、残リスク | 「対応済み」の対象範囲が記録されない |
マネージドサービスを利用している場合も、サービス名だけで対象外と決めず、基盤がZimbraか、事業者が修正版を適用済みか、利用者側で確認すべき設定があるかを問い合わせます。
なぜ重要か
KEV掲載は、CISAが実際の悪用を確認した脆弱性として優先度を上げる根拠です。一方、KEV掲載だけで自組織が侵害済みとは判断できません。実務では、影響条件、外部到達性、メール基盤の重要度、ログで説明できる範囲を合わせて判断します。
Zimbra公式が示す修正版は10.1.20ですが、公式アドバイザリはサポート対象バージョンを中心に掲載すると説明しています。古いサポート終了版を「表にないから安全」とは扱わず、サポート状況と移行方針を確認してください。
メールサーバーで不審な変更があった場合は、次の範囲へ影響が広がる可能性があります。
- メールボックス、転送、委任、フィルタ、配布リスト。
- 管理者、サービスアカウント、SSO・LDAPなどの認証連携。
- メールキュー、送受信履歴、迷惑メール・ウイルス検査、監視通知。
- TLS証明書、バックアップ、ログ転送、監視サーバーとの接続。
まず確認すべきこと:Zimbra CVE-2026-73570チェックリスト
攻撃を再現せず、正規の管理画面、構成管理、パッケージ台帳、ログから確認します。
- 本番、待機系、DR、検証、旧環境、委託先管理を含めてZimbra資産を特定した。
- フルバージョン、サポート状態、更新責任者、保守契約を記録した。
zimbra-snmpパッケージの有無と、SNMP通知が有効かを正規の管理手順で確認した。- インターネットから到達するSMTP経路と、管理画面・SSH・監視経路を分けて記録した。
- 更新前のメール、監査、システム、SNMP、ネットワークログと設定バックアップを保全した。
- 想定外のプロセス、管理者、転送、委任、フィルタ、キュー、設定変更、ログ欠損がないか確認した。
- Zimbra公式情報とNVDを照合し、対象・対象外・未確認の根拠を残した。
- 修正版適用後のバージョン、HA同期、送受信、認証、監視、ログ転送を確認する計画を作った。
- 不審点がある場合のCSIRT、経営、法務、委託先、Zimbra Supportへの連絡経路を確認した。
作業票として、Zimbra・自社運用メールサーバー KEV初動確認チェックリストを利用できます。一般的な対象判定と期限管理はCVE初動対応チェックリストも併用してください。
推奨される初動対応
やること
- 対象資産を「修正済み」「影響条件に該当」「条件未確認」「対象外」に分け、根拠と確認時刻を残す。
- 影響条件に該当する、または確認できない環境では、更新前にログ、設定、バージョン、HA状態を保全する。
- Zimbra公式手順と保守契約に従い、10.1.20またはベンダーが案内するサポート済み修正版へ移行する。
- 不要な管理経路と監視経路を制限し、保守委託先や踏み台を含む到達範囲を見直す。
- 更新後に送受信、キュー、認証、Webメール、監視、バックアップ、ログ転送、HA同期を確認する。
- 不審な変更がある場合は通常の更新作業から切り離し、証拠保全、封じ込め、資格情報・セッション・転送設定の影響確認へ進む。
やらないこと
- PoC、細工したメール、攻撃用リクエストを送って脆弱性を再現しない。
- 証拠保全前に不審なプロセス、ファイル、アカウント、キュー、ログを削除しない。
- バージョンだけ見て、任意パッケージ、SNMP通知、待機系、DR、検証環境を確認しないまま対象外にしない。
- 更新後にメールが届くことだけで完了とし、管理者、転送、委任、認証連携、ログ欠損を見落とさない。
- CISAの期限を、日本のすべての組織に同じ法的義務がある期限として説明しない。
記録すべきこと
確認日時・タイムゾーン:
環境名 / 所有者 / 運用委託先:
Zimbraフルバージョン / サポート状態:
zimbra-snmpパッケージ / SNMP通知の状態:
SMTP / 管理 / 監視経路の到達範囲:
参照したZimbra / CISA / NVD情報:
保全したログ / 設定 / バックアップ:
管理者 / 転送 / 委任 / フィルタ / キューの確認結果:
更新予定 / 開始 / 完了 / 更新後バージョン:
更新後の送受信 / 認証 / 監視 / HA確認:
不審点 / 封じ込め / 資格情報対応:
未確認事項 / 残リスク / 次回確認時刻:
担当者 / 承認者 / 連絡先:
パスワード、Cookie、秘密鍵、トークンそのものはチケットやチャットへ貼り付けません。証跡の保全順序はインシデント時の証拠保全を参照してください。
危険度・優先度とエスカレーション判断
| 優先度 | 判断の目安 | 推奨する動き |
|---|---|---|
| 緊急 | 影響条件に該当し、不審なプロセス・管理者・転送・設定変更・ログ欠損がある | 管理・監視経路を制限し、証拠保全、CSIRT招集、メール影響確認へ進む |
| 高 | 10.1.20未満で条件未確認、サポート終了版、重要メール基盤、更新予定が未確定 | 当日中に条件確認と更新・暫定制御の責任者を確定する |
| 中 | 10.1.20以降で、不審点がなく、更新後確認とログ監視が完了 | 完了根拠と残リスクを記録し、監視を継続する |
| 要確認 | 委託先、待機系、DR、旧環境、パッケージや通知設定が不明 | 対象外にせず、所有者と確認期限を決める |
次の条件があれば、通常のパッチ作業だけで閉じず、管理画面認証回避・境界機器脆弱性 初動対応プレイブックへ移ります。
- 想定外のプロセス、管理者、転送、委任、フィルタ、認証連携、監視設定がある。
- メール、監査、システム、SNMP関連ログが欠損し、影響期間を説明できない。
- サーバーから想定外の外部通信がある、または監視先・通知先が変更されている。
- 個人情報、重要な業務メール、認証情報へ影響した可能性がある。
- 停止、更新、資格情報変更、利用者通知に経営・法務・委託先の判断が必要になる。
よくある誤解
「SNMPを使っていないつもりなので対象外」
監視の実装は委託先や過去の担当者が設定している場合があります。パッケージの有無と通知設定を、正規の管理手順と構成記録で確認してください。
「Webメールを閉じているので影響しない」
今回の公式説明はSNMP通知処理とSMTPリクエストに関係します。Webメール画面の公開有無だけでは対象外を判断できません。
「10.1.20へ更新すれば、過去の影響確認は不要」
更新は今後の悪用を防ぐために重要ですが、更新前の不審な操作や設定変更を取り消すものではありません。更新と過去影響の確認を分けます。
「KEV入りなら全環境が侵害済み」
KEVは既知悪用の根拠であり、個別環境の侵害判定ではありません。自組織の影響条件、到達性、ログ、変更履歴で判断します。
関連するCyberLens内部リンク
- Zimbra・自社運用メールサーバー KEV初動確認チェックリスト:このニュースに対応する作業票。
- CVE初動対応チェックリスト:対象・対象外、期限、所有者、残リスクの記録。
- インターネット公開管理画面の緊急点検:管理経路と保守経路の確認。
- 管理画面認証回避・境界機器脆弱性 初動対応:不審点がある場合の封じ込めと報告順序。
- KEVとは / CVEとは:識別子と既知悪用情報の基礎。
- 管理プレーンとは:メール受信経路と高権限管理経路を分ける考え方。
- CVEとCVSSの違い:番号、深刻度、優先度を混同しないための比較。
- 脆弱性管理の基礎:資産、優先度、例外、完了条件の整理。
- セキュリティニュース一覧:新しい公式情報と更新記事を確認する。