Em 30 de setembro de 2026, a Microsoft Threat Intelligence relatou ter acompanhado a exploração da CVE-2026-73570 no Zimbra Collaboration Suite. A equipe observou duas ferramentas distintas sondando o ponto vulnerável entre 28 de julho e 7 de agosto, antes da divulgação pública da falha, em 13 de agosto.
A cronologia chama atenção: o Zimbra 10.1.20, que lista a correção, havia sido lançado em 20 de julho, antes do período de sondagens relatado pela Microsoft.
Como a falha foi sondada antes da divulgação
A CVE-2026-73570 é uma vulnerabilidade de injeção de comandos no processamento de notificações SNMP do Zimbra. A Microsoft relatou que entradas SMTP especialmente preparadas podiam permitir a execução de comandos do sistema operacional com os privilégios da conta de serviço zimbra, sem autenticação ou interação do usuário.
Quais instalações do Zimbra estavam expostas
A configuração descrita pela Microsoft exige duas condições: o pacote opcional zimbra-snmp instalado e as notificações SNMP ativadas. Portanto, a vulnerabilidade se aplica ao caminho de processamento associado a essa configuração, não indistintamente a toda instalação do Zimbra Collaboration Suite.
SNMP é um protocolo usado para monitorar e administrar dispositivos e serviços em rede. Neste caso, a falha estava no processamento das notificações SNMP; a entrada especialmente preparada podia levar à execução de comandos no sistema.
O que a Microsoft relatou após o acesso
Em diferentes ambientes comprometidos investigados, a Microsoft relatou o uso de web shells e reverse shells, mecanismos de persistência, escalada de privilégios e movimentação lateral entre servidores Zimbra por meio de relações SSH já existentes. Também descreveu a coleta de credenciais do serviço, segredos de autenticação e dados relacionados às caixas de correio.
A Microsoft relatou ainda uma tentativa de transferir cópias arquivadas de caixas de correio para o Azure Blob Storage usando o AzCopy. A empresa disse não ter conseguido determinar se a transferência foi concluída.
Zimbra 10.1.20 lista a correção
As notas de versão do Zimbra identificam a versão 10.1.20, lançada em 20 de julho de 2026, como uma atualização que corrige a injeção de comandos no componente de monitoramento SNMP quando as notificações estão ativadas.
A CISA incluiu a CVE-2026-73570 em seu catálogo de vulnerabilidades exploradas conhecidas em 21 de agosto de 2026 e indicou 24 de agosto como prazo federal de remediação.