Voltar
Atacantes exploram falha crítica no Zimbra para roubar e-mails

Falha Crítica no Zimbra Permite Roubo de E-mails e Acesso Irrestrito

Aprofundamento CEVIU

Aprofundamento

A falha CVE-2026-73570 no Zimbra Collaboration Suite é um vetor de ataque grave, pois permite a execução remota de código (RCE) sem necessidade de autenticação. Essa vulnerabilidade se manifesta quando um e-mail é especialmente elaborado para introduzir dados não sanitizados no processo de notificação SNMP do Zimbra. Se o pacote opcional 'zimbra-snmp' estiver instalado e as notificações SNMP ativadas, comandos arbitrários são executados com os privilégios da conta de serviço Zimbra.

A exploração ativa observada pela Microsoft demonstra a seriedade da situação. Após o sucesso inicial, atacantes instalam web shells e reverse shells, escalam privilégios e mantêm acesso remoto persistente. A meta principal é o roubo de dados, incluindo e-mails e credenciais de autenticação, com a criação de arquivos para posterior exfiltração. Organizações em diversos setores e regiões foram afetadas, mostrando que a ameaça é generalizada.

O que mudou

O que torna esta vulnerabilidade ainda mais preocupante é o cronograma de sua gestão. O Zimbra lançou o patch para a CVE-2026-73570 em 20 de julho de 2026, mas só divulgou a existência da falha mais de três semanas depois. Durante esse período de sigilo, entre 28 de julho e 7 de agosto, a Microsoft já detectava varreduras e explorações ativas da vulnerabilidade. Isso significa que atacantes estavam comprometendo sistemas antes mesmo de muitas empresas terem conhecimento da falha ou da necessidade de aplicar o patch.

A Shadowserver inicialmente identificou 19 mil instâncias do Zimbra vulneráveis na semana seguinte ao patch. Embora esse número tenha diminuído para cerca de 10 mil instâncias, a confirmação de 274 servidores já comprometidos, como apontado pela Shadowserver na semana anterior a 2 de outubro de 2026, indica que a janela de exploração foi bem aproveitada pelos cibercriminosos, mesmo com a disponibilidade da correção.

Por que isso importa

Esta falha no Zimbra reforça a tendência de ataques direcionados a plataformas de e-mail e colaboração, sistemas críticos para qualquer organização. O CEVIU News já reportou incidentes similares, como a exploração ativa de falhas no Cisco Secure Email Gateway (17 de setembro de 2026) e as vulnerabilidades no PaperCut para roubo de credenciais (7 de setembro de 2026). Servidores de e-mail são alvos valiosos devido à riqueza de informações sensíveis que contêm.

A capacidade de executar comandos arbitrários remotamente e sem autenticação é o cenário de pesadelo para a cibersegurança. O roubo de credenciais e a exfiltração de e-mails podem levar a comprometimentos de longo prazo, vazamentos de dados regulatórios e impactos financeiros significativos. A urgência na aplicação de patches e a verificação de configurações de segurança, como o serviço 'zimbra-snmp', são mandatórias para mitigar riscos.

Linha do tempo

  1. Zimbra lança patch para a vulnerabilidade CVE-2026-73570.

  2. Microsoft inicia detecção de exploração ativa da falha CVE-2026-73570.

  3. Vulnerabilidade CVE-2026-73570 é publicamente divulgada pelo Zimbra (aproximadamente).

  4. Shadowserver confirma 274 instâncias de Zimbra comprometidas.

  5. Notícia sobre a exploração ativa da falha crítica no Zimbra.

Perguntas frequentes

O que é a falha CVE-2026-73570?

É uma vulnerabilidade crítica no Zimbra Collaboration Suite que permite a execução remota de comandos arbitrários no sistema operacional. Um atacante pode explorar a falha enviando um e-mail especialmente elaborado, sem precisar de autenticação prévia.

Como essa vulnerabilidade é explorada pelos atacantes?

A exploração ocorre através de um e-mail malicioso que injeta comandos na notificação SNMP do Zimbra. Para que o ataque funcione, o pacote opcional 'zimbra-snmp' deve estar instalado e as notificações SNMP devem estar ativadas no servidor alvo.

Quais são as consequências da exploração da CVE-2026-73570?

Os atacantes podem instalar web shells e reverse shells, escalar privilégios e manter acesso persistente ao sistema comprometido. O principal objetivo é o roubo de dados sensíveis, como e-mails e credenciais de autenticação, o que pode levar a vazamentos massivos de informações.

O que as organizações devem fazer para se proteger?

É crucial atualizar o Zimbra Collaboration Suite para a versão 10.1.20 ou superior imediatamente. Além disso, as equipes de segurança devem verificar se o serviço 'zimbra-snmp' e as notificações SNMP estão ativados e, se não forem estritamente necessários, considerar desativá-los.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
02 de outubro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser