Em 30 de setembro de 2026, a Microsoft Threat Intelligence relatou ter acompanhado a exploração da CVE-2026-73570 no Zimbra Collaboration Suite. A equipe observou duas ferramentas distintas sondando o ponto vulnerável entre 28 de julho e 7 de agosto, antes da divulgação pública da falha, em 13 de agosto.

A cronologia chama atenção: o Zimbra 10.1.20, que lista a correção, havia sido lançado em 20 de julho, antes do período de sondagens relatado pela Microsoft.

Como a falha foi sondada antes da divulgação

A CVE-2026-73570 é uma vulnerabilidade de injeção de comandos no processamento de notificações SNMP do Zimbra. A Microsoft relatou que entradas SMTP especialmente preparadas podiam permitir a execução de comandos do sistema operacional com os privilégios da conta de serviço zimbra, sem autenticação ou interação do usuário.

Quais instalações do Zimbra estavam expostas

A configuração descrita pela Microsoft exige duas condições: o pacote opcional zimbra-snmp instalado e as notificações SNMP ativadas. Portanto, a vulnerabilidade se aplica ao caminho de processamento associado a essa configuração, não indistintamente a toda instalação do Zimbra Collaboration Suite.

SNMP é um protocolo usado para monitorar e administrar dispositivos e serviços em rede. Neste caso, a falha estava no processamento das notificações SNMP; a entrada especialmente preparada podia levar à execução de comandos no sistema.

O que a Microsoft relatou após o acesso

Em diferentes ambientes comprometidos investigados, a Microsoft relatou o uso de web shells e reverse shells, mecanismos de persistência, escalada de privilégios e movimentação lateral entre servidores Zimbra por meio de relações SSH já existentes. Também descreveu a coleta de credenciais do serviço, segredos de autenticação e dados relacionados às caixas de correio.

A Microsoft relatou ainda uma tentativa de transferir cópias arquivadas de caixas de correio para o Azure Blob Storage usando o AzCopy. A empresa disse não ter conseguido determinar se a transferência foi concluída.

Zimbra 10.1.20 lista a correção

As notas de versão do Zimbra identificam a versão 10.1.20, lançada em 20 de julho de 2026, como uma atualização que corrige a injeção de comandos no componente de monitoramento SNMP quando as notificações estão ativadas.

A CISA incluiu a CVE-2026-73570 em seu catálogo de vulnerabilidades exploradas conhecidas em 21 de agosto de 2026 e indicou 24 de agosto como prazo federal de remediação.