Threats

Falha no Zimbra foi explorada antes da divulgação pública

A CVE-2026-73570 permite execução remota de código através de pedidos SMTP manipulados. A Microsoft detetou atividade sobre a falha depois da disponibilização da correção, mas antes da sua divulgação pública

04/10/2026

Falha no Zimbra foi explorada antes da divulgação pública
Anca / AdobeStock

Atacantes começaram a explorar uma vulnerabilidade de elevada gravidade no Zimbra Collaboration Suite (ZCS) antes de a falha ser divulgada publicamente, segundo uma investigação da Microsoft.

Identificada como CVE-2026-73570 e com uma classificação CVSS de 8,9, a falha resulta de uma sanitização inadequada de dados durante o processamento de notificações Simple Network Management Protocol (SNMP). A vulnerabilidade afeta versões do ZCS anteriores à 10.1.20 e pode permitir a execução remota de código sem autenticação, com os privilégios do utilizador Zimbra.

A exploração depende, no entanto, de determinadas condições: o pacote opcional zimbra-snmp tem de estar instalado e as notificações SNMP ativadas. Nesses ambientes, um atacante pode explorar a falha através de pedidos SMTP especialmente preparados, sem exigir interação do utilizador.

A Zimbra disponibilizou a versão 10.1.20, que corrige a vulnerabilidade, a 20 de julho. A CVE-2026-73570 só foi divulgada publicamente a 13 de agosto.

Segundo a Microsoft, entre 28 de julho e 7 de agosto foram observadas duas ferramentas distintas de scanning out-of-band a testar o ponto vulnerável. Esta atividade procurava validar a possibilidade de executar comandos, sem instalar ainda um payload. A sequência temporal indica que os atacantes já tinham conhecimento da falha durante o período entre a disponibilização da correção e a divulgação pública da Vulnerabilidade. O CERT Polska viria a sinalizar a exploração ativa e a publicar indicadores de compromisso (IoC) a 17 de agosto.

Nas fases posteriores dos ataques observados, foram instaladas várias webshells JSP em diretórios acessíveis através da web. Os atacantes recorreram também a wget e curl para executar conteúdos, lançaram processos em segundo plano e estabeleceram reverse shells interativas.

De acordo com a Microsoft, foram colocadas várias cópias das webshells em caminhos das aplicações Jetty e mailboxd, incluindo em outros nós dos clusters, permitindo manter diferentes pontos de acesso.

Após o compromisso inicial, os atacantes mapearam os clusters e analisaram os ambientes Zimbra. A investigação identificou ainda a utilização de ferramentas legítimas da própria plataforma para elevar privilégios a root. Para estabelecer um mecanismo adicional de persistência, foi criado um serviço systemd denominado zimlog.service.

Os atacantes procuraram também obter credenciais e segredos utilizados pelos serviços centralizados e mecanismos de autenticação do Zimbra. O material recolhido foi utilizado para realizar consultas LDAP autenticadas e obter outros segredos considerados de interesse.

A identidade SSH existente no Zimbra permitiu ainda movimentação para outros nós do cluster. A Microsoft identificou igualmente a instalação de um agente de acesso remoto com shell interativa, transferência bidirecional de ficheiros e capacidade de proxy SOCKS5.

Os administradores devem atualizar as instalações para ZCS 10.1.20 ou posterior. Nos ambientes onde não seja necessário, é também recomendada a remoção do pacote zimbra-snmp ou a desativação da configuração vulnerável, além da restrição do acesso SNMP e SMTP.

Como a exploração ativa já foi confirmada, a atualização deve ser acompanhada por uma investigação a potenciais sinais de compromisso. Os administradores deverão procurar os IoC publicados e verificar a existência de webshells, serviços de persistência, atividade LDAP anómala e acessos laterais entre os diferentes nós do ambiente Zimbra.


NOTÍCIAS RELACIONADAS

RECOMENDADO PELOS LEITORES

REVISTA DIGITAL

IT SECURITY Nº32 OUTUBRO 2026

IT SECURITY Nº32 OUTUBRO 2026

NEWSLETTER

Receba todas as novidades na sua caixa de correio!

O nosso website usa cookies para garantir uma melhor experiência de utilização.