Microsoft ha riferito il 30 settembre 2026 di aver osservato due strumenti distinti di scansione mentre sondavano il percorso vulnerabile di Zimbra tra il 28 luglio e il 7 agosto. Le attività precedettero la divulgazione pubblica della vulnerabilità, avvenuta il 13 agosto; Zimbra aveva già rilasciato la correzione il 20 luglio.

Microsoft ha osservato scansioni tra luglio e agosto

La vulnerabilità CVE-2026-73570 è una falla di iniezione di comandi nel percorso che gestisce le notifiche SNMP di Zimbra Collaboration Suite. Le scansioni riferite da Microsoft si sono concentrate su quel punto d’ingresso prima della divulgazione pubblica.

La configurazione Zimbra interessata

Secondo Microsoft, il percorso vulnerabile riguarda i sistemi con il pacchetto opzionale zimbra-snmp installato e le notifiche SNMP abilitate. Una richiesta SMTP appositamente costruita poteva provocare l’esecuzione di comandi del sistema operativo con i privilegi dell’account di servizio zimbra, senza autenticazione né intervento dell’utente.

Le attività descritte dopo l’accesso

Nelle compromissioni esaminate, Microsoft ha descritto web shell e reverse shell, meccanismi di persistenza, escalation dei privilegi e spostamenti tra host Zimbra tramite relazioni di fiducia SSH già esistenti. Ha inoltre riferito la raccolta di credenziali del servizio Zimbra, segreti di autenticazione e dati delle caselle di posta.

Microsoft ha segnalato anche un tentativo, con AzCopy, di trasferire archivi di backup delle caselle di posta su Azure Blob Storage. Non ha potuto stabilire se il trasferimento sia stato completato.

Zimbra 10.1.20 include la correzione

Le note di rilascio di Zimbra indicano che la versione 10.1.20, pubblicata il 20 luglio 2026, corregge l’iniezione di comandi nel componente di monitoraggio SNMP quando le notifiche SNMP sono abilitate. Il 21 agosto 2026 CISA ha inserito CVE-2026-73570 nel catalogo delle vulnerabilità note come sfruttate.