Ngày 24/9/2026, Zimbra chính thức phát hành bản vá Zimbra Collaboration 10.1.21 (Daffodil). Đây là bản vá được Zimbra xếp loại High Priority: vừa bổ sung các tính năng mới đáng giá cho người dùng, vừa khắc phục nhiều lỗ hổng bảo mật đang tồn tại, kèm theo hơn 50 lỗi được sửa trên toàn hệ thống.
Nếu hệ thống của bạn đang chạy Zimbra 10.1.x, chúng tôi khuyến nghị lên kế hoạch cập nhật sớm. Nếu bạn vẫn đang dùng Zimbra 9.0 hoặc 10.0 (đã hết hỗ trợ – EOL), hãy liên hệ Zimico để được tư vấn lộ trình nâng cấp lên 10.1 trước khi áp dụng bản vá này.
Trong bài viết này, Zimico tổng hợp các điểm mới của bản 10.1.21 và hướng dẫn cập nhật bằng công cụ system package upgrade (yum trên Redhat/Rocky Linux và apt trên Ubuntu), kèm các lưu ý khi thực hiện trên mô hình single server và multi server.
Có gì mới trong phiên bản 10.1.21
1. Thu hồi email (Mail Recall)
Người dùng Modern Web App và Zimbra Desktop có thể thu hồi email nội bộ đã gửi trong một khoảng thời gian cho phép. Email bị gỡ khỏi hộp thư người nhận và người gửi nhận được thông báo xác nhận.
Gửi nhầm người nhận, quên đính kèm file hay gửi bản nháp chưa duyệt là lỗi rất thường gặp. Trước đây, khi email đã đi thì gần như không còn cách xử lý. Nay người dùng tự khắc phục ngay, giảm rủi ro lộ thông tin nhạy cảm như bảng lương, hợp đồng, văn bản nội bộ. Đây cũng là tính năng mà người dùng chuyển từ Outlook/Exchange sang Zimbra thường hỏi đến.
2. Mỗi domain một hệ thống đăng nhập tập trung (Per-Domain IdP & SAML Routing)
Quản trị viên có thể gán cho mỗi domain một Identity Provider (IdP) riêng để đăng nhập một lần (SSO), và cấu hình hoàn toàn qua SAML Setup Wizard trong Admin Console thay vì sửa file cấu hình bằng dòng lệnh.
Nhiều tổ chức dùng chung một hệ thống Zimbra cho nhiều domain: tập đoàn có nhiều công ty con, cơ quan có nhiều đơn vị trực thuộc, hay nhà cung cấp dịch vụ email. Mỗi đơn vị giờ có thể dùng hệ thống xác thực riêng (Azure AD, Keycloak, AD FS…) mà không ảnh hưởng lẫn nhau. Việc cấu hình qua giao diện cũng giảm sai sót và bớt phụ thuộc vào kỹ sư chuyên sâu.
3. Tự dọn dẹp hộp thư (Clean Up Account)
Người dùng tự sắp xếp email theo dung lượng, xem thống kê lưu trữ và xóa hàng loạt. Hộp thư đầy quota là một trong những yêu cầu hỗ trợ phổ biến nhất. Với tính năng này, người dùng tự xử lý mà không cần nhờ đến IT, còn tổ chức giữ được quota hợp lý thay vì liên tục cấp thêm dung lượng.
Các cải tiến khác đáng chú ý
- Redirect email: chuyển tiếp nguyên trạng email đến người khác mà vẫn giữ người gửi gốc. Rất tiện cho văn thư, thư ký khi chuyển email đến đúng người xử lý, người nhận có thể trả lời thẳng người gửi ban đầu.
- Xem nhiều lịch song song: xem lịch của nhiều người cạnh nhau trong cùng một ngày, giúp thư ký, trợ lý dễ phát hiện trùng lịch và tìm giờ họp.
- S/MIME kiểm tra đủ chuỗi chứng thư: email ký số được xác thực đúng trên nhiều ứng dụng mail hơn, tránh lỗi “chữ ký không đáng tin cậy” ở phía người nhận. Lưu ý: người dùng cần tải lại chứng thư S/MIME sau khi cập nhật.
- LDS hỗ trợ HTTP/HTTPS proxy: máy chủ đặt trong vùng mạng không truy cập Internet trực tiếp (thường gặp ở cơ quan nhà nước, ngân hàng) vẫn kích hoạt và xác thực license bình thường qua proxy của tổ chức.
- Giao diện Modern Web App: trả lời nhanh ngay trong luồng hội thoại, hướng dẫn sử dụng cho người dùng mới, và khoảng 6.000 lỗi dịch được sửa giúp giao diện tự nhiên, dễ dùng hơn.
Vá lỗi bảo mật quan trọng
Email là kênh bị tấn công nhiều nhất trong tổ chức. Zimbra khuyến cáo các hệ thống chưa cập nhật đang tồn tại rủi ro và nên áp dụng bản vá ngay. Các lỗ hổng đáng chú ý nhất:
- Chiếm tài khoản qua chức năng quên mật khẩu: kẻ tấn công không cần đăng nhập vẫn có thể đoán mã khôi phục và đặt lại mật khẩu người dùng.
- Bỏ qua xác thực hai lớp (MFA) qua WebDAV: lỗi cho phép truy cập WebDAV trước khi hoàn tất MFA, làm mất tác dụng của xác thực hai lớp.
- Tấn công XSS qua email: nhiều lỗ hổng trên giao diện web cho phép mã độc thực thi chỉ qua một email, lời mời chia sẻ hay lời mời họp được chế tác sẵn.
- OnlyOffice (Doc server): lỗ hổng có thể dẫn đến thực thi mã từ xa trên server. Nếu bạn có cài Doc server, đừng bỏ qua bước cập nhật
zimbra-onlyoffice-patch. - Nền tảng: nâng OpenJDK lên 17.0.19 và cập nhật module NGINX để vá các lỗ hổng đã biết.
Việc vá kịp thời các lỗ hổng này bảo vệ trực tiếp tài khoản và dữ liệu người dùng, đồng thời giúp tổ chức đáp ứng yêu cầu của Luật An ninh mạng và Luật Bảo vệ dữ liệu cá nhân.
Các lỗi hệ thống quản trị viên nên biết
- Apple Mail trên iOS 18 làm server hao tài nguyên: lỗi rò rỉ tài nguyên IMAP khiến mailbox bị khóa lâu và server tốn bộ nhớ. iPhone rất phổ biến trong đội ngũ lãnh đạo, nên đây là bản sửa đáng giá.
- File tạm làm đầy ổ đĩa: file tạm của Apache Tika không tự xóa, lâu dần có thể làm đầy phân vùng
/optvà khiến Zimbra ngừng hoạt động. Bản vá bổ sung scriptzmcleantika, tự chạy lúc 1:00 sáng hằng ngày. - Chống vòng lặp email (mail loop): không cho phép cấu hình forward về chính địa chỉ hoặc alias của tài khoản, tránh email lặp vô hạn gây quá tải server.
- Đếm sai license MAPI: một số tài khoản bị đếm sai license, dẫn đến cảnh báo vượt license không đúng. Đã được sửa, tránh việc phải mua thêm license không cần thiết.
Danh sách đầy đủ xem tại Zimbra Releases/10.1.21.
Lưu ý về hệ điều hành: Zimbra sẽ ngừng hỗ trợ Ubuntu 18.04 từ bản phát hành kế tiếp. Ubuntu 24.04 đã được hỗ trợ chính thức từ bản 10.1.17. Nếu hệ thống còn chạy Ubuntu 18.04, đây là thời điểm lên kế hoạch nâng cấp hệ điều hành.
Cài đặt bản vá Zimbra 10.1.21 – Lưu ý trước khi thực hiện
Bản vá này được Zimbra xếp loại High Priority. Trước khi cập nhật, bạn cần lưu ý:
- Không thể quay lại phiên bản cũ. Zimbra không có cơ chế rollback tự động sau khi cài bản vá. Vì vậy cần full backup toàn hệ thống. Nếu dùng máy ảo, nên tắt VM và lấy snapshot (hoặc full backup VM) trước khi tiến hành.
- Nên thử trên môi trường staging trước, đặc biệt với hệ thống lớn hoặc có nhiều tùy biến.
- Bản vá có tính cộng dồn (cumulative). Hệ thống đang ở bất kỳ bản 10.1.x nào đều có thể cập nhật thẳng lên 10.1.21.
- Chỉ áp dụng cho Zimbra 10.1.x. Nếu bạn đang dùng 8.8.15, 9.0 hoặc 10.0 thì cần thực hiện nâng cấp (upgrade) lên 10.1 trước – tham khảo các bài hướng dẫn inplace upgrade và rolling upgrade trên blog Zimico.
- Sao lưu các cấu hình tùy biến. Các cấu hình của bên thứ ba như SAML sẽ bị ghi đè trong quá trình cập nhật. Với các hệ thống đang cấu hình SAML thủ công, hãy backup trước, sau đó cân nhắc chuyển sang cấu hình qua SAML Setup Wizard mới. Trước khi thực hiện nâng cấp, bạn hãy shutdown máy ảo, lấy snapshot.
- Luôn dùng screen để quá trình cập nhật không bị gián đoạn nếu kết nối SSH từ xa bị ngắt.
- Thực hiện lệnh ZCS bằng user zimbra (
su - zimbra), lệnh yum/apt bằng root.
Kiểm tra phiên bản hiện tại và dung lượng trống trước khi bắt đầu:
su - zimbra
zmcontrol -v
zmcontrol status
exit
df -h /opt
Mở screen:
screen -S zimbra-update
Với Ubuntu: Zimbra Ubuntu packaging GPG key đã từng hết hạn và gây lỗi xác thực chữ ký khi cập nhật repo. Nếu gặp lỗi này, chạy lệnh sau để lấy key mới trước khi cài bản vá:
sudo apt-key adv --keyserver hkp://keyserver.ubuntu.com:80 --recv-keys 5234D2B73B6996C7
Về cách cập nhật: Zimbra cung cấp 2 cách – cập nhật bằng system package upgrade (yum update / apt upgrade) hoặc cài từng gói Zimbra riêng lẻ. Bài viết này tập trung vào cách thứ nhất: đơn giản, cập nhật đầy đủ các gói Zimbra, nhưng đồng thời cập nhật luôn các gói của hệ điều hành (có thể bao gồm cả kernel). Vì vậy hãy lên lịch trong khung giờ bảo trì và dự trù thời gian khởi động lại server nếu kernel được cập nhật.
Lưu ý cho mô hình single server và multi server
Single server (tất cả dịch vụ trên 1 server)
- Thực hiện đầy đủ bước 1, 2, 3 và 6 trên cùng một server. Bước 2 (cài
zimbra-core-components) áp dụng vì server này cũng là mailstore. - Bước 4 và 5 chỉ cần thực hiện khi LDS hoặc OnlyOffice được cài trên node riêng. Nếu các gói này nằm trên cùng server thì
yum update/apt upgradeđã cập nhật chúng; chạy lại lệnh install cũng không sao, trình quản lý gói sẽ báo gói đã ở phiên bản mới nhất. - Toàn bộ dịch vụ email sẽ gián đoạn trong lúc cập nhật và restart. Hãy thông báo trước cho người dùng và thực hiện ngoài giờ làm việc.
Multi server
- Thực hiện tuần tự từng server theo đúng thứ tự Zimbra khuyến nghị: LDAP server → LDS server → MTA server → Proxy server → Mailbox server.
- Mỗi server đều chạy bước 1 và bước 3, sau đó restart Zimbra trên server đó. Bước 2 chỉ chạy trên các mailstore server, bước 4 chỉ trên LDS node, bước 5 chỉ trên OnlyOffice node, và các Zimlet chỉ cài trên mailstore server.
- Với LDAP multi-master (MMR) hoặc có LDAP replica: cập nhật lần lượt từng LDAP server, kiểm tra dịch vụ và replication hoạt động bình thường rồi mới chuyển sang server kế tiếp. Không cập nhật đồng thời tất cả LDAP server.
- Với hệ thống có nhiều MTA/Proxy phía sau load balancer: cập nhật từng node một để dịch vụ không bị gián đoạn. Có thể tạm gỡ node đang cập nhật ra khỏi load balancer.
- Với nhiều mailbox server: cập nhật lần lượt từng server. Trong lúc restart, chỉ người dùng có mailbox trên server đó bị ảnh hưởng.
- Sau mỗi server, chạy
zmcontrol statusvới quyền zimbra và chỉ chuyển sang server kế tiếp khi tất cả dịch vụ đều Running. - Nên hoàn tất cập nhật toàn bộ các server trong cùng một đợt bảo trì, tránh để hệ thống chạy lẫn nhiều phiên bản trong thời gian dài.
Lưu lại cấu hình tùy biến trên MTA server
Các thay đổi sửa trực tiếp vào file cấu hình Postfix có thể bị ghi đè về mặc định sau khi cập nhật. Bạn có thể bỏ qua bước này nếu không tùy biến Postfix. Nếu có tài liệu kỹ thuật ghi lại các thay đổi đã thực hiện thì có thể dựa vào tài liệu đó. Nếu không, hãy lưu lại cấu hình trên MTA server (với single server, thực hiện trên chính server đó) trước khi cập nhật:
su - zimbra
cp -axv ~/conf/zmconfigd.cf /tmp/zmconfigd.cf-prepatch
cp -axv ~/common/conf/transport /tmp/transport-prepatch
cp -axv ~/common/conf/main.cf /tmp/main.cf-prepatch
postconf -n | sort > /tmp/postconf-prepatch.txt
exit
Sau khi cập nhật xong, lấy lại cấu hình hiện tại:
su - zimbra
cp -axv ~/conf/zmconfigd.cf /tmp/zmconfigd.cf-postpatch
cp -axv ~/common/conf/transport /tmp/transport-postpatch
cp -axv ~/common/conf/main.cf /tmp/main.cf-postpatch
postconf -n | sort > /tmp/postconf-postpatch.txt
So sánh các file trước và sau khi cập nhật để tìm sự khác biệt, ví dụ:
diff -u /tmp/postconf-prepatch.txt /tmp/postconf-postpatch.txt
diff -u /tmp/main.cf-prepatch /tmp/main.cf-postpatch
Xem kết quả và thực hiện lại các thay đổi bạn đã làm, sau đó khởi động lại MTA với quyền zimbra: zmmtactl restart.
Lưu ý: thư mục /tmp có thể bị xóa khi khởi động lại server. Hãy so sánh và khôi phục cấu hình trước khi reboot, hoặc chép các file prepatch sang thư mục khác nếu cần reboot giữa chừng.
Redhat / Rocky Linux / Oracle Linux
Cài đặt bản vá Zimbra với công cụ system package upgrade. Trên RHEL/Rocky 8 và 9, lệnh yum thực chất là dnf, bạn dùng lệnh nào cũng được.
Bước 1. Với quyền root, xóa yum cache và kiểm tra các bản update để server nhận được danh sách gói zimbra-patch mới:
yum clean metadata
yum check-update
Bước 2. Chỉ trên mailstore server: cài gói zimbra-core-components (bỏ qua bước này nếu server đã từng được cập nhật lên 10.1.3 trở về sau):
yum install zimbra-core-components
Bước 3. Tiến hành cập nhật toàn bộ các gói (cả Zimbra và OS):
yum update
Bước 4. Nếu có LDS node (server quản lý license riêng), cập nhật gói zimbra-lds-patch trên LDS node và khởi động lại dịch vụ LDS với quyền zimbra:
yum install zimbra-lds-patch
su - zimbra
zmlicensectl --service restart
exit
Bước 5. Nếu có cài OnlyOffice (Doc server), cập nhật gói zimbra-onlyoffice-patch trên OnlyOffice node. Với bản 10.1.21, bước này đặc biệt quan trọng vì có các bản vá bảo mật cho OnlyOffice:
yum install zimbra-onlyoffice-patch
Bước 6. Khởi động lại Zimbra với quyền zimbra:
su - zimbra
zmcontrol restart
exit
Đến đây bạn đã hoàn thành cập nhật bản vá. Nếu muốn, bạn có thể cài đặt (lại) thêm các Zimlet trên mailstore server:
yum install zimbra-zimlet-slack
yum install zimbra-zimlet-zoom
yum install zimbra-zimlet-dropbox
yum install zimbra-zimlet-google-drive
yum install zimbra-zimlet-onedrive
yum install zimbra-zimlet-jitsi
yum install zimbra-zimlet-video-call-preferences
yum install zimbra-zimlet-nextcloud
yum install zimbra-zimlet-voice-message
yum install zimbra-zimlet-sideloader
yum install zimbra-zimlet-user-sessions-management
yum install zimbra-zimlet-org-chart
yum install zimbra-zimlet-privacy-protector
yum install zimbra-zimlet-custom-fonts
yum install zimbra-zimlet-download-email
yum install zimbra-zimlet-import-export-ics
yum install zimbra-zimlet-attachment-missing-alert
yum install zimbra-zimlet-email-reminder
yum install zimbra-zimlet-preventive-ooo
yum install zimbra-zimlet-tlp
yum install zimbra-zimlet-disable-screen-capture
yum install zimbra-zimlet-mail-translate
yum install zimbra-zimlet-voice-composer
su - zimbra
zmmailboxdctl restart
exit
Zimlet Mail Recall (mới trong 10.1.21). Tính năng thu hồi email gồm 3 gói: zimbra-extension-mail-recall, zimbra-zimlet-mail-recall và zimbra-zimlet-admin-mail-recall. Danh sách Zimlet tùy chọn ở trên chưa có các gói này. Lệnh yum update chỉ cập nhật những gói đã cài, nên sau khi cập nhật hãy kiểm tra trên mailstore server:
rpm -qa | grep mail-recall
Nếu chưa có đủ 3 gói, cài đặt và khởi động lại mailbox với quyền zimbra:
yum install zimbra-extension-mail-recall zimbra-zimlet-mail-recall zimbra-zimlet-admin-mail-recall
su - zimbra
zmmailboxdctl restart
Cách bật và cấu hình thời gian cho phép thu hồi, bạn tham khảo phần Mail Recall trong Zimbra Admin Guide.
Ubuntu
Cài đặt bản vá Zimbra với công cụ system package upgrade.
Bước 1. Với quyền root, cập nhật danh sách gói để server nhận được các gói zimbra-patch mới:
apt-get update
Nếu lệnh này báo lỗi chữ ký (NO_PUBKEY / EXPKEYSIG), chạy lệnh lấy GPG key mới ở phần lưu ý bên trên rồi chạy lại apt-get update.
Bước 2. Chỉ trên mailstore server: cài gói zimbra-core-components (bỏ qua nếu server đã từng được cập nhật lên 10.1.3 trở về sau):
apt-get install zimbra-core-components
Bước 3. Tiến hành cập nhật toàn bộ các gói (cả Zimbra và OS):
apt upgrade
Bước 4. Nếu có LDS node, cập nhật gói zimbra-lds-patch trên LDS node và khởi động lại dịch vụ LDS với quyền zimbra:
apt-get install zimbra-lds-patch
su - zimbra
zmlicensectl --service restart
exit
Bước 5. Nếu có cài OnlyOffice (Doc server), cập nhật gói zimbra-onlyoffice-patch trên OnlyOffice node:
apt-get install zimbra-onlyoffice-patch
Bước 6. Khởi động lại Zimbra với quyền zimbra:
su - zimbra
zmcontrol restart
exit
Đến đây bạn đã hoàn thành cập nhật bản vá. Nếu muốn, bạn có thể cài đặt (lại) thêm các Zimlet trên mailstore server:
apt-get install zimbra-zimlet-slack
apt-get install zimbra-zimlet-zoom
apt-get install zimbra-zimlet-dropbox
apt-get install zimbra-zimlet-google-drive
apt-get install zimbra-zimlet-onedrive
apt-get install zimbra-zimlet-jitsi
apt-get install zimbra-zimlet-video-call-preferences
apt-get install zimbra-zimlet-nextcloud
apt-get install zimbra-zimlet-voice-message
apt-get install zimbra-zimlet-sideloader
apt-get install zimbra-zimlet-user-sessions-management
apt-get install zimbra-zimlet-org-chart
apt-get install zimbra-zimlet-privacy-protector
apt-get install zimbra-zimlet-custom-fonts
apt-get install zimbra-zimlet-download-email
apt-get install zimbra-zimlet-import-export-ics
apt-get install zimbra-zimlet-attachment-missing-alert
apt-get install zimbra-zimlet-email-reminder
apt-get install zimbra-zimlet-preventive-ooo
apt-get install zimbra-zimlet-tlp
apt-get install zimbra-zimlet-disable-screen-capture
apt-get install zimbra-zimlet-mail-translate
apt-get install zimbra-zimlet-voice-composer
su - zimbra
zmmailboxdctl restart
exit
Zimlet Mail Recall (mới trong 10.1.21). Danh sách Zimlet tùy chọn ở trên chưa có các gói của tính năng thu hồi email. Lệnh apt upgrade chỉ cập nhật những gói đã cài, nên sau khi cập nhật hãy kiểm tra trên mailstore server:
dpkg -l | grep mail-recall
Nếu chưa có đủ 3 gói, cài đặt và khởi động lại mailbox với quyền zimbra:
apt-get install zimbra-extension-mail-recall zimbra-zimlet-mail-recall zimbra-zimlet-admin-mail-recall
su - zimbra
zmmailboxdctl restart
Kiểm tra sau khi cập nhật
Kiểm tra có cần reboot server hay không
Vì system package upgrade cập nhật luôn các gói của hệ điều hành, hãy kiểm tra xem kernel hoặc thư viện hệ thống có yêu cầu khởi động lại không:
# Redhat / Rocky Linux (cần gói yum-utils hoặc dnf-utils)
needs-restarting -r
# Ubuntu
cat /var/run/reboot-required
Nếu cần reboot, với multi server hãy reboot lần lượt từng server theo đúng thứ tự mailbox, proxy/mta, ldap. Nếu bạn chỉ muốn cập nhật Zimbra mà không muốn cập nhật hệ điều hành, hãy dùng cách cài từng gói Zimbra riêng lẻ trong phần “Installing Zimbra packages individually” theo Zimbra wiki.
Với quyền zimbra, kiểm tra phiên bản và trạng thái dịch vụ trên từng server:
su - zimbra
zmcontrol -v
zmcontrol status
Kết quả zmcontrol -v cần hiển thị phiên bản 10.1.21. Sau đó kiểm tra nhanh:
- Đăng nhập webmail (Modern và Classic) và Admin Console, gửi/nhận thử email nội bộ và ra ngoài.
- Kiểm tra hàng đợi mail:
/opt/zimbra/libexec/zmqstat(trên MTA server). - Kiểm tra trạng thái license trong Admin Console, đặc biệt khi có LDS node riêng.
- Nếu hệ thống có cấu hình SAML/SSO, kiểm tra lại đăng nhập SSO và khôi phục cấu hình đã sao lưu nếu bị ghi đè.
- Thông báo cho người dùng S/MIME tải lại chứng thư số để tính năng kiểm tra chuỗi chứng thư có hiệu lực.
- Theo dõi log
/opt/zimbra/log/mailbox.logtrong vài giờ đầu.
Bạn đã hoàn thành việc cập nhật Zimbra lên phiên bản 10.1.21 cùng hệ điều hành. Nhớ xóa snapshot sau vài ngày, khi chắc chắn hệ thống đã hoạt động ổn định.
Nếu hệ thống của bạn vẫn đang chạy Zimbra 8.8.15, 9.0 hoặc 10.0, hoặc hệ điều hành cũ như Ubuntu 18.04, hãy liên hệ Zimico (0938113435 | info@zimico.vn) để được tư vấn lộ trình nâng cấp lên Zimbra 10.1 an toàn, ít ảnh hưởng đến người dùng nhất.