Em relatório publicado em 30 de setembro de 2026, a Microsoft relatou atividade de exploração da falha CVE-2026-73570 no Zimbra Collaboration Suite. A equipe também descreveu coleta de dados de caixas de correio e de autenticação, mas não conseguiu verificar se a exfiltração foi concluída. A versão 10.1.20 contém a correção.
Como funciona o caminho de ataque no Zimbra
A Microsoft descreveu a CVE-2026-73570 como uma falha de injeção de comandos do sistema operacional sem autenticação, no processamento de notificações SNMP. O caminho de ataque requer duas condições: o pacote opcional zimbra-snmp instalado e as notificações SNMP habilitadas.
Uma solicitação SMTP especialmente preparada pode inserir dados não confiáveis nesse processamento. Se esses dados forem interpretados como comandos, eles podem ser executados com os privilégios da conta de serviço zimbra. Injeção de comandos é justamente isso: fazer um sistema executar instruções inseridas em uma entrada que deveria ser tratada como dado.
O que a Microsoft observou
Entre 28 de julho e 7 de agosto de 2026, a Microsoft observou duas ferramentas distintas de varredura sondando o caminho vulnerável. Esse é o período relatado para essas sondagens; o relatório sobre a atividade foi publicado em setembro.
Nas atividades investigadas, a Microsoft relatou web shells JSP, shells reversos, escalonamento de privilégios, ferramentas persistentes de acesso remoto e execução em memória. Também observou acesso a e-mails e coleta de dados de caixas de correio e de autenticação. Os comportamentos descritos foram observados em diferentes sistemas comprometidos.
Coleta de dados e versão corrigida
A Microsoft também observou a criação de arquivos compactados e atividade de transferência dos dados. A equipe não conseguiu verificar se a exfiltração foi concluída — portanto, o relato descreve coleta e movimentação de dados, não uma confirmação de que eles deixaram os servidores.
A versão 10.1.20 do Zimbra Collaboration Suite contém a correção. A Synacor lançou essa versão em 20 de julho de 2026, e a Microsoft recomenda atualizar para a 10.1.20 ou posterior.