W raporcie opublikowanym 30 września 2026 r. Microsoft opisał wykorzystanie luki CVE-2026-73570 w Zimbra Collaboration Suite (ZCS) oraz zbieranie danych z poczty. Microsoft zaobserwował skanowanie podatnej ścieżki od 28 lipca do 7 sierpnia 2026 r.; to okres obserwacji skanowania, a nie data publikacji raportu.
Jak działa luka w Zimbra Collaboration Suite
CVE-2026-73570 to luka umożliwiająca wstrzyknięcie poleceń systemowych bez uwierzytelnienia. Według opisu Microsoftu spreparowane żądanie SMTP może wprowadzić niezaufane dane do obsługi powiadomień SNMP. Jeśli dane nie zostaną odpowiednio oczyszczone, polecenia mogą zostać wykonane z uprawnieniami konta usługi zimbra.
Opisana ścieżka ataku wymaga jednocześnie dwóch ustawień: zainstalowanego opcjonalnego pakietu zimbra-snmp oraz włączonych powiadomień SNMP. SNMP to protokół używany do zarządzania i monitorowania urządzeń oraz usług sieciowych. Sama podatność jest nieautoryzowana w tym sensie, że napastnik nie musi się logować, ale warunki konfiguracji nadal mają znaczenie.
Co zaobserwował Microsoft
Microsoft podał, że między 28 lipca a 7 sierpnia 2026 r. dwa różne narzędzia skanowały podatną ścieżkę. W badanych przypadkach odnotowano też m.in. web shelle JSP, reverse shelle, eskalację uprawnień, narzędzia zapewniające trwały zdalny dostęp i uruchamianie kodu w pamięci. Są to działania zaobserwowane w ramach wielu przypadków; nie oznacza to, że każdy z nich wystąpił na każdym serwerze.
Zbieranie danych i poprawka
Microsoft odnotował dostęp do poczty, zbieranie danych uwierzytelniających i danych skrzynek pocztowych, tworzenie archiwów oraz aktywność transferową. Nie był jednak w stanie potwierdzić, że dane zostały skutecznie wyeksfiltrowane.
Poprawkę zawiera Zimbra Collaboration Suite 10.1.20, wydana 20 lipca 2026 r. Microsoft zaleca aktualizację do wersji 10.1.20 lub nowszej.