Atacantes exploram falha no Zimbra para implantar shells web e roubar credenciais de autenticação.
Pesquisadores da Microsoft identificaram ataques ativos explorando uma vulnerabilidade não autenticada no Zimbra Collaboration Suite que permite execução remota de código e acesso direto aos dados de caixa de correio. A falha, rastreada como CVE-2026-73570, tem pontuação de severidade 8.9 e afeta sistemas que não receberam o patch de segurança recentemente lançado.
A brecha reside num mecanismo de injeção de comando do sistema operacional acionado via protocolo SNMP, permitindo que invasores contornem autenticação completamente. Na prática, isso significa que um atacante pode ganhar controle total do servidor Zimbra sem credenciais válidas — bastando acesso à rede onde o serviço roda.
O que atacantes fazem com a Zimbra explorada
Uma vez dentro, os invasores implantam shells web para manter acesso persistente ao servidor. Depois, colhem dados sensíveis da caixa de correio — incluindo credenciais de autenticação armazenadas e mensagens de email completas. A Microsoft detectou que esses dados roubados são então revendidos em fóruns da dark web ou usados para acessar sistemas corporativos ligados.
O padrão observado sugere campanhas coordenadas. Múltiplos grupos de ameaça diferentes exploram a mesma falha simultaneamente, todas buscando as mesmas informações: tokens de sessão, senhas armazenadas e dados de clientes. Quem administra Zimbra em produção virou alvo prioritário.
Zimbra ainda é alvo comum?
Sim. O Zimbra continua amplamente adotado em ambientes corporativos e de governo — especialmente em organizações que não conseguem migrar para outras plataformas rapidamente. Isso o torna atraente para atacantes: a vulnerabilidade afeta um produto usado em massa, com baixa rotatividade de versões.
Além disso, nem todas as organizações aplicam patches imediatamente. A pesquisa da Microsoft mostrou que semanas depois do lançamento do patch, havia servidores Zimbra ainda vulneráveis em produção — janela perfeita para exploração em escala.
Cronograma e recomendações
A Zimbra lançou o patch de segurança, mas não há data pública confirmada neste artigo para quando a exploração começou. O padrão típico é: flaw descoberto → patch lançado → divulgação pública → exploração em massa em dias.
Se você gerencia Zimbra:
- Aplique o patch imediatamente — não espere testes prolongados. A severidade (8.9) justifica atualização emergencial.
- Revise logs de acesso SNMP — procure por conexões de origem desconhecida nos últimos 30 dias.
- Audite shells web no servidor — verifique diretórios de upload e cache por arquivos PHP, JSP ou ASP suspeitos.
- Força reset de credenciais — qualquer senha armazenada no Zimbra deve ser trocada em todos os sistemas ligados.
- Isole Zimbra em rede segura — SNMP não precisa estar acessível da internet; use firewall para bloquear porta 161 UDP externamente.
Como o PratiqueTech já destacou em análises anteriores, falhas em middleware de comunicação viram críticas quando o produto está na rota de dados sensíveis — e correio corporativo sempre está.
A boa notícia: o patch existe e funciona. A má notícia: quanto mais você postergar aplicá-lo, maior a chance de invasores já terem alcançado seu servidor. Não vale a pena esperar.
