Falha no Zimbra já é explorada; CISA dá prazo até 24/8
|

Falha no Zimbra já é explorada; CISA dá prazo até 24/8

A Zimbra Collaboration Suite (ZCS) tem uma falha de injeção de comandos sob exploração ativa confirmada pelo CERT Polska. A vulnerabilidade, catalogada como CVE-2026-73570 e com CVSS 8.9, permite execução remota de comandos sem autenticação. A CISA incluiu a falha no catálogo Known Exploited Vulnerabilities (KEV) em 21 de agosto de 2026, com prazo até 24 de agosto para as agências federais dos EUA aplicarem a correção.

O que é a CVE-2026-73570

A falha está no processamento de notificações SNMP do Zimbra. Ela afeta instalações com o pacote opcional zimbra-snmp instalado, notificações SNMP habilitadas via parâmetro snmp_notify e o serviço swatchdog em execução — que vem ativado por padrão na maioria das instalações.

Por sanitização inadequada de entrada, um atacante não autenticado pode enviar requisições SMTP manipuladas que resultam na execução de comandos arbitrários do sistema operacional com os privilégios do usuário zimbra.

Linha do tempo: 28 dias entre o patch e a exploração confirmada

A Zimbra lançou a versão 10.1.20 em 20 de julho de 2026, corrigindo a falha. Vinte e oito dias depois, o CERT Polska — equipe nacional de resposta a incidentes da Polônia — confirmou uma campanha de exploração ativa contra a vulnerabilidade. A CISA acrescentou a CVE-2026-73570 ao catálogo KEV em 21 de agosto, obrigando as agências federais americanas (FCEB) a corrigir até 24 de agosto, conforme a diretiva BOD 22-01.

Como identificar comprometimento

O CERT Polska recomenda verificar o arquivo /var/log/zimbra.log em busca de entradas do tipo:

Service status change: <payload> changed from stopped to running
Service status change: <payload> changed from running to stopped

Também vale checar arquivos criados pelo usuário zimbra nos últimos 30 dias nestes diretórios:

  • /opt/zimbra/jetty/webapps/
  • /opt/zimbra/jetty_base/webapps/
  • /tmp/

Como se proteger

  1. Atualize para Zimbra Collaboration 10.1.20 ou superior imediatamente.
  2. Se o zimbra-snmp não é usado, remova o pacote ou desative o snmp_notify.
  3. Se é necessário, avalie se o swatchdog precisa ficar exposto e restrinja o acesso de rede a ele.
  4. Vasculhe os logs e diretórios indicados pelo CERT Polska em busca de sinais de comprometimento anterior ao patch.
  5. Instâncias com evidência de comprometimento devem ser isoladas e reconstruídas — aplicar o patch sozinho não remove um atacante já instalado.

Contexto: servidores de e-mail corporativo seguem no alvo

O Zimbra vem sendo alvo recorrente de campanhas de espionagem. Em julho, o governo dos EUA divulgou detalhes de uma campanha de phishing atribuída ao grupo ligado à Rússia Laundry Bear (também rastreado como CL-STA-1114, TA488, UNK_PitStop e Void Blizzard), que explorou a CVE-2025-66376 — uma falha de cross-site scripting armazenado na interface Classic UI do Zimbra — para instalar o malware ZimReaper e coletar e-mails de órgãos governamentais e empresas ocidentais desde julho de 2025.

Perguntas frequentes

Quais versões do Zimbra são afetadas?
Zimbra Collaboration anteriores à 10.1.20, quando o pacote zimbra-snmp está instalado e as notificações SNMP habilitadas.

É preciso autenticação para explorar a falha?
Não. Um atacante remoto não autenticado pode enviar requisições SMTP manipuladas para executar comandos no servidor.

Qual o prazo definido pela CISA?
Agências federais dos EUA (FCEB) têm até 24 de agosto de 2026 para aplicar a correção, conforme a diretiva BOD 22-01. Organizações privadas devem seguir o mesmo prazo como referência.

Como saber se meu servidor foi comprometido?
Verifique o arquivo /var/log/zimbra.log por reinícios suspeitos de serviço e arquivos criados pelo usuário zimbra nos últimos 30 dias nos diretórios indicados pelo CERT Polska.

Atualizar resolve mesmo se o servidor já foi comprometido?
Não sozinho. O patch fecha a porta de entrada, mas não remove um atacante que já tenha estabelecido persistência — é preciso investigar os logs antes de considerar o incidente encerrado.

Conclusão

Vinte e oito dias entre o lançamento do patch e a confirmação de exploração ativa é uma janela curta, mas segue sendo suficiente porque muitas instalações não atualizam assim que a correção sai. Quem administra Zimbra com o pacote SNMP habilitado deve tratar a atualização para 10.1.20 como prioridade imediata, não como item de rotina de manutenção.

Gostou? Compartilhe.

Posts Similares

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *