Threats
A CVE-2026-73570 permite execução remota de código através de pedidos SMTP manipulados. A Microsoft detetou atividade sobre a falha depois da disponibilização da correção, mas antes da sua divulgação pública
04/10/2026
|
Atacantes começaram a explorar uma vulnerabilidade de elevada gravidade no Zimbra Collaboration Suite (ZCS) antes de a falha ser divulgada publicamente, segundo uma investigação da Microsoft. Identificada como CVE-2026-73570 e com uma classificação CVSS de 8,9, a falha resulta de uma sanitização inadequada de dados durante o processamento de notificações Simple Network Management Protocol (SNMP). A vulnerabilidade afeta versões do ZCS anteriores à 10.1.20 e pode permitir a execução remota de código sem autenticação, com os privilégios do utilizador Zimbra. A exploração depende, no entanto, de determinadas condições: o pacote opcional zimbra-snmp tem de estar instalado e as notificações SNMP ativadas. Nesses ambientes, um atacante pode explorar a falha através de pedidos SMTP especialmente preparados, sem exigir interação do utilizador. A Zimbra disponibilizou a versão 10.1.20, que corrige a vulnerabilidade, a 20 de julho. A CVE-2026-73570 só foi divulgada publicamente a 13 de agosto. Segundo a Microsoft, entre 28 de julho e 7 de agosto foram observadas duas ferramentas distintas de scanning out-of-band a testar o ponto vulnerável. Esta atividade procurava validar a possibilidade de executar comandos, sem instalar ainda um payload. A sequência temporal indica que os atacantes já tinham conhecimento da falha durante o período entre a disponibilização da correção e a divulgação pública da Vulnerabilidade. O CERT Polska viria a sinalizar a exploração ativa e a publicar indicadores de compromisso (IoC) a 17 de agosto. Nas fases posteriores dos ataques observados, foram instaladas várias webshells JSP em diretórios acessíveis através da web. Os atacantes recorreram também a wget e curl para executar conteúdos, lançaram processos em segundo plano e estabeleceram reverse shells interativas. De acordo com a Microsoft, foram colocadas várias cópias das webshells em caminhos das aplicações Jetty e mailboxd, incluindo em outros nós dos clusters, permitindo manter diferentes pontos de acesso. Após o compromisso inicial, os atacantes mapearam os clusters e analisaram os ambientes Zimbra. A investigação identificou ainda a utilização de ferramentas legítimas da própria plataforma para elevar privilégios a root. Para estabelecer um mecanismo adicional de persistência, foi criado um serviço systemd denominado zimlog.service. Os atacantes procuraram também obter credenciais e segredos utilizados pelos serviços centralizados e mecanismos de autenticação do Zimbra. O material recolhido foi utilizado para realizar consultas LDAP autenticadas e obter outros segredos considerados de interesse. A identidade SSH existente no Zimbra permitiu ainda movimentação para outros nós do cluster. A Microsoft identificou igualmente a instalação de um agente de acesso remoto com shell interativa, transferência bidirecional de ficheiros e capacidade de proxy SOCKS5. Os administradores devem atualizar as instalações para ZCS 10.1.20 ou posterior. Nos ambientes onde não seja necessário, é também recomendada a remoção do pacote zimbra-snmp ou a desativação da configuração vulnerável, além da restrição do acesso SNMP e SMTP. Como a exploração ativa já foi confirmada, a atualização deve ser acompanhada por uma investigação a potenciais sinais de compromisso. Os administradores deverão procurar os IoC publicados e verificar a existência de webshells, serviços de persistência, atividade LDAP anómala e acessos laterais entre os diferentes nós do ambiente Zimbra. |