Kính chào Quý khách,
vHost xin gửi đến Quý khách thông báo quan trọng liên quan đến lỗ hổng bảo mật nghiêm trọng vừa được phát hiện trên nền tảng Zimbra Collaboration Suite (ZCS) — mã định danh CVE-2026-73570 — cùng phương án chuyển đổi hệ thống mà vHost đã chuẩn bị sẵn để đảm bảo an toàn dữ liệu email của Quý khách.
Về lỗ hổng CVE-2026-73570
- Vào ngày 24/08/2026 HKCert (https://www.hkcert.org/security-bulletin/zimbra-multiple-vulnerabilities_20260824) công bố nhiều lỗi bảo mật liên quan đến Zimbra, trong đó bao gồm CVE-2026-73570. Đây là lỗ hổng command injection dẫn đến thực thi mã từ xa (RCE), mức độ nghiêm trọng cao (CVSS 8.9), ảnh hưởng đến các phiên bản Zimbra Collaboration trước bản 10.1.20.
- Lỗ hổng nằm ở thành phần xử lý thông báo SNMP (SNMP notification) của Zimbra. Khi máy chủ có cài gói zimbra-snmp và bật tính năng SNMP notification, kẻ tấn công không cần đăng nhập vẫn có thể gửi các yêu cầu SMTP được dựng đặc biệt để chèn và thực thi lệnh hệ thống dưới quyền user zimbra.
- Tính đến thời điểm hiện tại, đã ghi nhận hàng trăm máy chủ Zimbra trên toàn cầu bị xâm nhập qua lỗ hổng này, với hàng nghìn máy chủ khác vẫn chưa được vá và đang trong tình trạng có nguy cơ cao.
Liên hệ với hệ trạng đã cảnh báo trước đó
- Đây chính là rủi ro mà vHost đã cảnh báo sớm và đã có kế hoạch từ giữa năm 2025, cụ thể đầu tháng 03/2026 vHost đã thông báo đến toàn bộ các khách hàng, chi tiết xem thêm tại https://vhost.vn/gioi-thieu-dich-vu-email-server-moi/#Hien_trang_hien_tai
- Các hệ thống Zimbra vận hành lâu năm, đặc biệt là các bản không được cập nhật thường xuyên, tiềm ẩn rủi ro bị khai thác qua các lỗ hổng bảo mật mới được phát hiện liên tục theo thời gian. CVE-2026-73570 là một minh chứng cụ thể cho việc rủi ro này không còn là lý thuyết mà đã và đang xảy ra trên diện rộng.
Giải pháp khẩn cấp (bắt buộc phải làm ngay lập tức)
Để đảm bảo Email Server của Quý công ty an toàn dữ liệu và hoạt động vận hành ổn định lâu dài, vHost sẽ tiến hành triển khai hệ thống Email Server mới trên nền tảng mới đầy đủ, cấu hình bảo mật theo tiêu chuẩn hiện hành, đồng thời phối hợp cùng Quý công ty thực hiện chuyển đổi theo quy trình 4 giai đoạn dưới đây, đảm bảo không làm gián đoạn hoạt động vận hành.
Hiện tại Email Server mới đã setup hoàn tất. vHost rất mong nhận được sự phối hợp từ phía Quý công ty. Vui lòng phản hồi trực tiếp tại ticket này về khung thời gian mong muốn để bộ phận kỹ thuật của vHost chủ động sắp xếp lịch hỗ trợ.
Giai đoạn 1: Tạo tài khoản và mật khẩu
- Công việc: vHost sẽ tạo user và mật khẩu dùng chung giống nhau cho tất cả các email trên hệ thống mới. Đây chỉ là mật khẩu tạm thời và sẽ được thay đổi ở Giai đoạn 4.
- Người thực hiện: Kỹ sư vHost.
Lưu ý quan trọng: Quý khách vui lòng không thay đổi mật khẩu hiện tại cho đến khi nhận được thông báo yêu cầu chính thức từ vHost. Nếu Quý khách thay đổi mật khẩu trong giai đoạn này, công việc ở Giai đoạn 3 sẽ bị gián đoạn và gặp lỗi.
Giai đoạn 2: Cấu hình DNS
- Công việc: vHost sẽ cập nhật DNS giúp Quý khách. Trong trường hợp Quý khách tự quản lý và cấu hình DNS, vui lòng phản hồi lại để vHost cung cấp thông tin IP và các record liên quan.
- Người thực hiện: Kỹ sư vHost hoặc khách hàng.
Giai đoạn 3: Chuyển đổi email
- Công việc: Đồng bộ dữ liệu email từ hệ thống cũ sang hệ thống mới. vHost sẽ chủ động thực hiện toàn bộ quá trình chuyển đổi.
- Người thực hiện: Kỹ sư vHost.
Giai đoạn 4: Cập nhật mật khẩu
- Công việc: Sau khi hoàn tất chuyển đổi, vHost sẽ gửi thông báo chi tiết đến Quý khách kèm hướng dẫn đổi mật khẩu mới cho toàn bộ tài khoản email.
- Người thực hiện: Kỹ sư vHost thiết lập chính sách trên server / Bộ phận IT của Quý công ty hỗ trợ nhân sự thay đổi mật khẩu.
Nếu Quý khách cần thêm thông tin hoặc có bất kỳ thắc mắc nào về quy trình chuyển đổi, vui lòng email về support@vHost.vn để vHost hỗ trợ kịp thời.
Trân trọng,


