Falha no Zimbra explorada para implantar web shells e roubar credenciais
Atacantes estão explorando uma vulnerabilidade crítica do Zimbra para obter execução remota de código e coletar dados de autenticação. Organizações que utilizam o Zimbra Collaboration Suite devem aplicar o patch imediatamente.
TL;DR
- Agentes de ameaça exploraram a CVE-2026-73570, uma falha de injeção de comando sem autenticação no Zimbra.
- A vulnerabilidade permite execução remota de código e implantação de web shells.
- Os atacantes acessaram dados de caixas de correio e coletaram segredos de autenticação.
- A Microsoft Security Research identificou campanhas reais de exploração.
- As organizações devem aplicar os patches e auditar os sistemas em busca de indicadores de comprometimento.
Uma falha de segurança crítica no Zimbra Collaboration Suite está sendo explorada ativamente por agentes de ameaça. A vulnerabilidade, identificada como CVE-2026-73570, permite que invasores não autenticados executem comandos arbitrários em servidores afetados.
De acordo com a Microsoft Security Research, os adversários estão usando essa falha para implantar web shells e obter acesso persistente a sistemas internos. Uma vez dentro, eles visam os dados das caixas de correio e coletam credenciais de autenticação sensíveis.
Recomenda-se que organizações que executam instâncias do Zimbra tomem medidas imediatas para mitigar os riscos associados a essa falha de alta gravidade.
Visão Geral da Vulnerabilidade
- CVE-2026-73570 é uma vulnerabilidade de injeção de comando do sistema operacional sem autenticação.
- Afeta implantações do Zimbra Collaboration Suite (ZCS) com SNMP habilitado.
- A falha tem pontuação CVSS de 8,9, indicando alta gravidade.
- Exploração bem-sucedida leva à execução remota de código sem autenticação.
- Versões corrigidas estão disponíveis da Zimbra para resolver o problema.
Táticas de Ataque e Impacto
- Os atacantes implantam web shells para manter acesso persistente após a exploração.
- Servidores comprometidos são usados para acessar o conteúdo das caixas de correio dos usuários.
- Tokens de autenticação e credenciais são coletados para novos ataques.
- A Microsoft Security Research confirmou campanhas reais de exploração no ambiente real.
- Indicadores de comprometimento incluem arquivos suspeitos em diretórios acessíveis pela web.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.