W raporcie opublikowanym 30 września 2026 r. Microsoft poinformował, że śledził wykorzystanie luki CVE-2026-73570 w Zimbra Collaboration Suite. Od 28 lipca do 7 sierpnia obserwował sondowanie podatnej ścieżki przez dwa odrębne narzędzia — przed publicznym ujawnieniem luki, które nastąpiło 13 sierpnia.
Microsoft zgłosił sondowanie przed ujawnieniem luki
CVE-2026-73570 to luka umożliwiająca wstrzyknięcie poleceń systemowych w obsłudze powiadomień SNMP. Microsoft podał, że podatna konfiguracja wymagała zainstalowania opcjonalnego pakietu zimbra-snmp oraz włączenia powiadomień SNMP. Sondy wykorzystywały specjalnie spreparowane żądania SMTP; luka nie wymagała uwierzytelnienia ani działania użytkownika.
Wydanie Zimbra 10.1.20 ukazało się 20 lipca 2026 r., przed okresem sondowania wskazanym przez Microsoft. Publiczne ujawnienie luki nastąpiło 13 sierpnia.
Jakiej konfiguracji Zimbra dotyczyła luka
Po przyjęciu spreparowanego żądania luka mogła pozwolić na wykonanie poleceń systemu operacyjnego z uprawnieniami konta usługi zimbra. Chodzi o konkretny zestaw warunków: obecność pakietu zimbra-snmp i włączone powiadomienia SNMP, a nie o każdą instalację Zimbra Collaboration Suite.
Działania opisane przez Microsoft
Microsoft opisał powłoki webowe JSP, połączenia typu reverse shell, mechanizmy utrzymywania dostępu, eskalację uprawnień i przechodzenie między serwerami Zimbra przy użyciu istniejących relacji zaufania SSH. W badanych przypadkach odnotował też zbieranie danych uwierzytelniających i informacji związanych ze skrzynkami pocztowymi.
Microsoft poinformował ponadto o próbie przesłania archiwalnych kopii skrzynek do Azure Blob Storage za pomocą AzCopy. Nie potwierdził, czy transfer się zakończył.
Zimbra 10.1.20 zawiera poprawkę
Zimbra wydała wersję 10.1.20 20 lipca 2026 r. W opisie wydania wymieniła poprawkę błędu wstrzykiwania poleceń w komponencie monitorującym SNMP, gdy powiadomienia SNMP są włączone.