Falha Crítica no Zimbra Permite Roubo de E-mails e Acesso Irrestrito
Aprofundamento CEVIU
Aprofundamento
A falha CVE-2026-73570 no Zimbra Collaboration Suite é um vetor de ataque grave, pois permite a execução remota de código (RCE) sem necessidade de autenticação. Essa vulnerabilidade se manifesta quando um e-mail é especialmente elaborado para introduzir dados não sanitizados no processo de notificação SNMP do Zimbra. Se o pacote opcional 'zimbra-snmp' estiver instalado e as notificações SNMP ativadas, comandos arbitrários são executados com os privilégios da conta de serviço Zimbra.
A exploração ativa observada pela Microsoft demonstra a seriedade da situação. Após o sucesso inicial, atacantes instalam web shells e reverse shells, escalam privilégios e mantêm acesso remoto persistente. A meta principal é o roubo de dados, incluindo e-mails e credenciais de autenticação, com a criação de arquivos para posterior exfiltração. Organizações em diversos setores e regiões foram afetadas, mostrando que a ameaça é generalizada.
O que mudou
O que torna esta vulnerabilidade ainda mais preocupante é o cronograma de sua gestão. O Zimbra lançou o patch para a CVE-2026-73570 em 20 de julho de 2026, mas só divulgou a existência da falha mais de três semanas depois. Durante esse período de sigilo, entre 28 de julho e 7 de agosto, a Microsoft já detectava varreduras e explorações ativas da vulnerabilidade. Isso significa que atacantes estavam comprometendo sistemas antes mesmo de muitas empresas terem conhecimento da falha ou da necessidade de aplicar o patch.
A Shadowserver inicialmente identificou 19 mil instâncias do Zimbra vulneráveis na semana seguinte ao patch. Embora esse número tenha diminuído para cerca de 10 mil instâncias, a confirmação de 274 servidores já comprometidos, como apontado pela Shadowserver na semana anterior a 2 de outubro de 2026, indica que a janela de exploração foi bem aproveitada pelos cibercriminosos, mesmo com a disponibilidade da correção.
Por que isso importa
Esta falha no Zimbra reforça a tendência de ataques direcionados a plataformas de e-mail e colaboração, sistemas críticos para qualquer organização. O CEVIU News já reportou incidentes similares, como a exploração ativa de falhas no Cisco Secure Email Gateway (17 de setembro de 2026) e as vulnerabilidades no PaperCut para roubo de credenciais (7 de setembro de 2026). Servidores de e-mail são alvos valiosos devido à riqueza de informações sensíveis que contêm.
A capacidade de executar comandos arbitrários remotamente e sem autenticação é o cenário de pesadelo para a cibersegurança. O roubo de credenciais e a exfiltração de e-mails podem levar a comprometimentos de longo prazo, vazamentos de dados regulatórios e impactos financeiros significativos. A urgência na aplicação de patches e a verificação de configurações de segurança, como o serviço 'zimbra-snmp', são mandatórias para mitigar riscos.
Linha do tempo
Zimbra lança patch para a vulnerabilidade CVE-2026-73570.
Microsoft inicia detecção de exploração ativa da falha CVE-2026-73570.
Vulnerabilidade CVE-2026-73570 é publicamente divulgada pelo Zimbra (aproximadamente).
Shadowserver confirma 274 instâncias de Zimbra comprometidas.
Notícia sobre a exploração ativa da falha crítica no Zimbra.
Perguntas frequentes
O que é a falha CVE-2026-73570?
É uma vulnerabilidade crítica no Zimbra Collaboration Suite que permite a execução remota de comandos arbitrários no sistema operacional. Um atacante pode explorar a falha enviando um e-mail especialmente elaborado, sem precisar de autenticação prévia.
Como essa vulnerabilidade é explorada pelos atacantes?
A exploração ocorre através de um e-mail malicioso que injeta comandos na notificação SNMP do Zimbra. Para que o ataque funcione, o pacote opcional 'zimbra-snmp' deve estar instalado e as notificações SNMP devem estar ativadas no servidor alvo.
Quais são as consequências da exploração da CVE-2026-73570?
Os atacantes podem instalar web shells e reverse shells, escalar privilégios e manter acesso persistente ao sistema comprometido. O principal objetivo é o roubo de dados sensíveis, como e-mails e credenciais de autenticação, o que pode levar a vazamentos massivos de informações.
O que as organizações devem fazer para se proteger?
É crucial atualizar o Zimbra Collaboration Suite para a versão 10.1.20 ou superior imediatamente. Além disso, as equipes de segurança devem verificar se o serviço 'zimbra-snmp' e as notificações SNMP estão ativados e, se não forem estritamente necessários, considerar desativá-los.
Fontes
- arstechnica.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 02 de outubro de 2026
- Editoria
- CEVIU Segurança da Informação

