tech & talk
Segurança05 de out. de 2026, 09:50

Falha crítica no Zimbra permite roubo de e-mails com uma única mensagem

Uma vulnerabilidade no Zimbra Collaboration Suite deixa servidores de e-mail abertos a invasão remota por meio de um e-mail malicioso. A Microsoft confirma exploração ativa desde julho, com roubo de dados de caixas de correio e credenciais.

Por Denise Sampaio · Repórter de Segurança

Compartilhar

O que aconteceu

Pesquisadores de segurança da Microsoft confirmaram que criminosos vêm explorando, desde pelo menos julho, uma falha crítica no Zimbra Collaboration Suite (ZCS) — plataforma de e-mail e colaboração usada por empresas e órgãos públicos como alternativa ao Microsoft Exchange. A vulnerabilidade, catalogada como CVE-2026-73570 e com nota 8,9 em uma escala de 10 pontos (CVSS), permite que um invasor execute comandos no sistema operacional do servidor sem precisar de login ou senha.

O problema está no mecanismo de notificação via SNMP do Zimbra. Quando esse recurso opcional está ativado, o servidor processa dados recebidos por e-mail sem a devida filtragem. Um atacante consegue enviar uma requisição SMTP — ou seja, um e-mail especialmente montado — que injeta comandos de shell executados com os privilégios da conta de serviço do próprio Zimbra. Na prática, uma única mensagem maliciosa pode dar a quem a enviou controle remoto sobre o servidor de e-mail da vítima.

Segundo a Microsoft, depois de invadir o servidor os atacantes instalaram shells web em JSP, abriram conexões reversas, elevaram privilégios e usaram uma ferramenta de acesso remoto batizada de Zimclient2 para manter presença no ambiente e extrair dados de caixas de correio e credenciais de autenticação. O CERT polonês também documentou exploração ativa da falha, e a CISA, agência de cibersegurança dos Estados Unidos, incluiu o caso em seu catálogo de vulnerabilidades exploradas, dando apenas três dias para que órgãos federais americanos aplicassem a correção.

Quem é afetado

A falha atinge instalações do Zimbra anteriores à versão 10.1.20 que tenham o pacote opcional zimbra-snmp instalado e as notificações SNMP habilitadas — uma configuração fora do padrão, geralmente usada para monitorar a infraestrutura do servidor. A Microsoft relatou organizações afetadas em mais de uma região e setor, sem detalhar nomes específicos. Levantamentos independentes já contabilizam mais de 270 servidores comprometidos, e a exploração em massa começou antes mesmo da divulgação pública da falha, em 13 de agosto.

O que fazer agora

  • Atualizar o Zimbra Collaboration Suite para a versão 10.1.20 ou superior, que corrige a falha desde 20 de julho.
  • Verificar se o pacote zimbra-snmp está instalado e, caso não seja necessário, desativar as notificações SNMP ou remover o pacote por completo.
  • Checar os logs do servidor em busca de requisições SMTP anômalas e processos suspeitos criados pela conta de serviço zimbra desde julho.
  • Procurar por shells web (arquivos JSP não reconhecidos) em diretórios do servidor Zimbra.
  • Trocar senhas e credenciais de contas de e-mail corporativas caso haja qualquer indício de comprometimento, já que o ataque permite roubo de dados de autenticação.
  • Monitorar conexões de saída incomuns, que podem indicar comunicação com infraestrutura usada pelos atacantes.
zimbracve-2026-73570segurança de e-mailvulnerabilidade críticainjeção de comando
Compartilhar