Hack Alerta

Falha crítica no Zimbra é explorada ativamente no mundo real

CERT Polska alerta para exploração ativa de falha crítica RCE no Zimbra (CVE-2026-73570), permitindo execução de comandos sem autenticação.

O CERT Polska alertou que agentes de ameaças estão explorando ativamente uma vulnerabilidade crítica de execução remota de código (RCE) no Zimbra Collaboration Suite. Rastreada como CVE-2026-73570, a falha permite que atacantes não autenticados executem comandos arbitrários do sistema operacional com privilégios do usuário zimbra em servidores afetados.

Descoberta e escopo

A vulnerabilidade é uma injeção de comando do sistema operacional (OS command injection) na funcionalidade de monitoramento SNMP do Zimbra. Ela afeta implantações onde o pacote opcional zimbra-snmp está instalado, as notificações SNMP estão habilitadas via parâmetro snmp_notify e o serviço swatchdog está em execução. Como o swatchdog é ativado por padrão, o risco de exposição aumenta significativamente para organizações que habilitaram notificações de trap SNMP.

Evidências e limites

De acordo com a descrição da vulnerabilidade, um atacante pode enviar solicitações SMTP especialmente elaboradas para abusar da sanitização inadequada durante o processamento de notificações SNMP. A exploração bem-sucedida não requer autenticação prévia e pode resultar na execução arbitrária de shell commands com os privilégios atribuídos à conta Zimbra. Isso permite a implantação de web shells, roubo de dados de caixas de correio, modificação de configurações do lado do servidor e estabelecimento de persistência.

Linha do tempo do incidente

O Zimbra corrigiu a CVE-2026-73570 na versão 10.1.20, lançada em 20 de julho de 2026. O aviso de segurança do fornecedor confirma que a atualização aborda a injeção de comando no componente de monitoramento SNMP quando as notificações estão habilitadas. No entanto, a exploração já foi observada em ambiente real, tornando a correção uma prioridade urgente.

Implicações regulatórias e operacionais

Para administradores, é crucial inspecionar o arquivo /var/log/zimbra.log em busca de mensagens suspeitas de status de serviço indicando payloads desconhecidos ou maliciosos que mudam de parado para em execução, ou vice-versa. Equipes de segurança também devem revisar arquivos criados pelo usuário Zimbra nos últimos 30 dias, focando nos diretórios /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ e /tmp/.

O que fazer agora

Organizações devem identificar imediatamente todos os servidores Zimbra Collaboration Suite, confirmar se as notificações SNMP estão habilitadas e atualizar sistemas vulneráveis para a versão 10.1.20 ou posterior. Onde o patch emergencial não for possível imediatamente, os administradores devem desativar a funcionalidade desnecessária de notificação SNMP e monitorar de perto a atividade SMTP, logs do Zimbra, criação de processos e alterações de arquivos envolvendo a conta zimbra. Qualquer exploração suspeita deve ser tratada como uma potencial comprometimento do servidor de mail.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.