Il 30 settembre 2026 Microsoft ha riferito di aver osservato attività legate allo sfruttamento della vulnerabilità CVE-2026-73570 in Zimbra Collaboration Suite (ZCS). Il percorso descritto può consentire l’esecuzione di comandi senza autenticazione, a condizione che siano presenti specifiche impostazioni del server.

Microsoft ha osservato due strumenti distinti di scansione tra il 28 luglio e il 7 agosto 2026. Ha inoltre riferito attività successive sui sistemi compromessi, fra cui raccolta di dati relativi alle caselle di posta e alle credenziali di autenticazione.

Come funziona il percorso di attacco in Zimbra

CVE-2026-73570 è una vulnerabilità di iniezione di comandi nel percorso di gestione delle notifiche SNMP di ZCS. L’iniezione di comandi si verifica quando dati ricevuti vengono interpretati come istruzioni da eseguire. SNMP è un protocollo usato per gestire e monitorare apparati e servizi di rete.

Secondo la descrizione di Microsoft, il percorso richiede entrambe queste condizioni: il pacchetto opzionale zimbra-snmp deve essere installato e le notifiche SNMP devono essere abilitate. In questa configurazione, una richiesta SMTP appositamente costruita può inserire dati non attendibili nel processo delle notifiche SNMP. SMTP è il protocollo usato per inviare email. Se l’input non viene gestito correttamente, i comandi possono essere eseguiti con i privilegi dell’account di servizio zimbra.

Che cosa ha osservato Microsoft

Nel periodo dal 28 luglio al 7 agosto 2026 Microsoft ha rilevato due strumenti distinti che sondavano il percorso vulnerabile. Nel complesso delle compromissioni analizzate, ha segnalato web shell JSP, reverse shell, escalation dei privilegi, strumenti persistenti per l’accesso remoto ed esecuzione appoggiata alla memoria.

Le attività descritte riguardano più sistemi: Microsoft non ha indicato che ogni singola macchina abbia attraversato tutte le fasi. Tra i comportamenti osservati figurano anche accessi alle email e raccolta di dati delle caselle di posta e di autenticazione.

Raccolta dei dati e versione corretta

Microsoft ha osservato la creazione di archivi contenenti dati e attività di trasferimento, ma non ha potuto verificare che l’esfiltrazione sia riuscita. La raccolta e il trasferimento osservati, quindi, non equivalgono alla conferma che i dati siano usciti dai sistemi interessati.

Synacor ha rilasciato Zimbra Collaboration Suite 10.1.20 il 20 luglio 2026; questa versione contiene la correzione. Microsoft raccomanda la versione 10.1.20 o successive.