← Voltar ao blog

Falha no Zimbra explorada para implantar web shells e roubar credenciais

Atacantes estão explorando uma vulnerabilidade crítica do Zimbra para obter execução remota de código e coletar dados de autenticação. Organizações que utilizam o Zimbra Collaboration Suite devem aplicar o patch imediatamente.

TL;DR

  • Agentes de ameaça exploraram a CVE-2026-73570, uma falha de injeção de comando sem autenticação no Zimbra.
  • A vulnerabilidade permite execução remota de código e implantação de web shells.
  • Os atacantes acessaram dados de caixas de correio e coletaram segredos de autenticação.
  • A Microsoft Security Research identificou campanhas reais de exploração.
  • As organizações devem aplicar os patches e auditar os sistemas em busca de indicadores de comprometimento.

Uma falha de segurança crítica no Zimbra Collaboration Suite está sendo explorada ativamente por agentes de ameaça. A vulnerabilidade, identificada como CVE-2026-73570, permite que invasores não autenticados executem comandos arbitrários em servidores afetados.

De acordo com a Microsoft Security Research, os adversários estão usando essa falha para implantar web shells e obter acesso persistente a sistemas internos. Uma vez dentro, eles visam os dados das caixas de correio e coletam credenciais de autenticação sensíveis.

Recomenda-se que organizações que executam instâncias do Zimbra tomem medidas imediatas para mitigar os riscos associados a essa falha de alta gravidade.

Visão Geral da Vulnerabilidade

  • CVE-2026-73570 é uma vulnerabilidade de injeção de comando do sistema operacional sem autenticação.
  • Afeta implantações do Zimbra Collaboration Suite (ZCS) com SNMP habilitado.
  • A falha tem pontuação CVSS de 8,9, indicando alta gravidade.
  • Exploração bem-sucedida leva à execução remota de código sem autenticação.
  • Versões corrigidas estão disponíveis da Zimbra para resolver o problema.

Táticas de Ataque e Impacto

  • Os atacantes implantam web shells para manter acesso persistente após a exploração.
  • Servidores comprometidos são usados para acessar o conteúdo das caixas de correio dos usuários.
  • Tokens de autenticação e credenciais são coletados para novos ataques.
  • A Microsoft Security Research confirmou campanhas reais de exploração no ambiente real.
  • Indicadores de comprometimento incluem arquivos suspeitos em diretórios acessíveis pela web.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.