O CERT Polska alertou que agentes de ameaças estão explorando ativamente uma vulnerabilidade crítica de execução remota de código (RCE) no Zimbra Collaboration Suite. Rastreada como CVE-2026-73570, a falha permite que atacantes não autenticados executem comandos arbitrários do sistema operacional com privilégios do usuário zimbra em servidores afetados.
Descoberta e escopo
A vulnerabilidade é uma injeção de comando do sistema operacional (OS command injection) na funcionalidade de monitoramento SNMP do Zimbra. Ela afeta implantações onde o pacote opcional zimbra-snmp está instalado, as notificações SNMP estão habilitadas via parâmetro snmp_notify e o serviço swatchdog está em execução. Como o swatchdog é ativado por padrão, o risco de exposição aumenta significativamente para organizações que habilitaram notificações de trap SNMP.
Evidências e limites
De acordo com a descrição da vulnerabilidade, um atacante pode enviar solicitações SMTP especialmente elaboradas para abusar da sanitização inadequada durante o processamento de notificações SNMP. A exploração bem-sucedida não requer autenticação prévia e pode resultar na execução arbitrária de shell commands com os privilégios atribuídos à conta Zimbra. Isso permite a implantação de web shells, roubo de dados de caixas de correio, modificação de configurações do lado do servidor e estabelecimento de persistência.
Linha do tempo do incidente
O Zimbra corrigiu a CVE-2026-73570 na versão 10.1.20, lançada em 20 de julho de 2026. O aviso de segurança do fornecedor confirma que a atualização aborda a injeção de comando no componente de monitoramento SNMP quando as notificações estão habilitadas. No entanto, a exploração já foi observada em ambiente real, tornando a correção uma prioridade urgente.
Implicações regulatórias e operacionais
Para administradores, é crucial inspecionar o arquivo /var/log/zimbra.log em busca de mensagens suspeitas de status de serviço indicando payloads desconhecidos ou maliciosos que mudam de parado para em execução, ou vice-versa. Equipes de segurança também devem revisar arquivos criados pelo usuário Zimbra nos últimos 30 dias, focando nos diretórios /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ e /tmp/.
O que fazer agora
Organizações devem identificar imediatamente todos os servidores Zimbra Collaboration Suite, confirmar se as notificações SNMP estão habilitadas e atualizar sistemas vulneráveis para a versão 10.1.20 ou posterior. Onde o patch emergencial não for possível imediatamente, os administradores devem desativar a funcionalidade desnecessária de notificação SNMP e monitorar de perto a atividade SMTP, logs do Zimbra, criação de processos e alterações de arquivos envolvendo a conta zimbra. Qualquer exploração suspeita deve ser tratada como uma potencial comprometimento do servidor de mail.