Diretriz da CISA e Detalhes da Vulnerabilidade
A Agência de Segurança de Infraestrutura e Cibersegurança (CISA) ordenou formalmente que as agências do Poder Executivo Civil Federal dos EUA protejam seus sistemas contra uma vulnerabilidade de segurança ativamente explorada que afeta o Zimbra Collaboration Suite (ZCS). Registrada sob o identificador CVE-2026-73570, a falha de segurança foi corrigida pela equipe de segurança do Zimbra na versão 10.1.20, lançada a 20 de julho. O problema origina-se no componente de monitorização SNMP do software de colaboração.
A exploração bem-sucedida desta fragilidade permite que atacantes não autenticados obtenham a execução remota de código nos sistemas visados. A vulnerabilidade surge especificamente quando as notificações SNMP estão ativadas no sistema-alvo, devido ao tratamento inadequado de entradas não confiáveis durante o processamento de notificações SNMP. Ao enviar pedidos do Protocolo Simples de Transferência de Correio (SMTP) especialmente criados, um atacante não autenticado pode provocar a execução de comandos arbitrários do sistema operativo como o utilizador Zimbra.
A equipe de segurança do Zimbra tinha lançado anteriormente uma atualização de software que aborda esta falha de segurança na versão 10.1.20 a 20 de julho. No entanto, observações subsequentes no mundo real confirmaram que a vulnerabilidade está a ser ativamente visada por agentes mal-intencionados em campanhas em curso.
Descoberta e Exploração no Mundo Real
O aviso da CISA surge depois de o CERT Polska, a Equipa de Resposta a Emergências Informáticas da Polónia, ter sinalizado pela primeira vez a vulnerabilidade como estando a ser visada ativamente na última segunda-feira. Na sexta-feira, a CISA confirmou o alerta do CERT Polska, adicionou a falha ao seu catálogo de Vulnerabilidades Conhecidas Exploits e ordenou que as agências do Poder Executivo Civil Federal dos EUA protegessem os seus sistemas no prazo de três dias, até 24 de agosto.
Organizações de segurança independentes e entidades de monitorização de ameaças têm acompanhado a exposição generalizada e o potencial compromisso de servidores que executam o software. Embora a entidade de monitorização de segurança Shadowserver acompanhe mais de 12.000 servidores Zimbra expostos na Internet, não existem informações sobre quantos são “honeypots” ou já foram protegidos contra ataques que exploram a falha CVE-2026-73570.
Na segunda-feira, o Shadowserver afirmou também ter encontrado mais de 270 instâncias comprometidas do Zimbra Collaboration Suite ao procurar artefactos de exploração da CVE-2026-73570. Embora a CISA não tenha partilhado quaisquer informações sobre estes ataques em curso, a equipe do CERT polaco pediu às equipas de segurança que verifiquem os registos (logs) à procura de atividade suspeita, tal como o reinício inesperado do serviço Zimbra, e de ficheiros criados em locais específicos.
- Verifique a existência de atividade suspeita, tal como o reinício inesperado do serviço Zimbra.
- Procure ficheiros criados na pasta
/opt/zimbra/jetty/webapps/pelo utilizador zimbra nos últimos 30 dias. - Inspecione a pasta
/opt/zimbra/jetty_base/webapps/à procura de ficheiros criados pelo utilizador zimbra nos últimos 30 dias. - Examine a pasta
/tmp/à procura de ficheiros criados pelo utilizador zimbra nos últimos 30 dias.
Contexto e Alvejamento Prévio do Software Zimbra
O ZCS é um pacote popular de e-mail e colaboração utilizado por centenas de milhões de organizações e pessoas em todo o mundo, incluindo centenas de agências governamentais e milhares de empresas. Os problemas de segurança do Zimbra são frequentemente visados de forma ativa e têm sido utilizados para roubar dados confidenciais de servidores de e-mail vulneráveis nos últimos anos.
Mais recentemente, investigadores da Seqrite Labs revelaram em março que o APT28, um grupo de ameaças patrocinado pelo estado e associado aos serviços de inteligência militar da Rússia, estava a explorar uma vulnerabilidade de Cross-Site Scripting (XSS) armazenado em ataques direcionados a servidores ZCS do governo ucraniano. Em outubro de 2024, as agências cibernéticas dos EUA e do Reino Unido alertaram que os piratas informáticos do APT29, rastreados como Midnight Blizzard e Cozy Bear e associados ao Serviço de Inteligência Estrangeira da Rússia, estavam a visar servidores Zimbra utilizando uma falha anteriormente explorada para roubar credenciais de contas de e-mail. Os espiões cibernéticos russos Winter Vivern também abusaram de uma vulnerabilidade de Cross-Site Scripting (XSS) refletido para roubar e-mails pertencentes a indivíduos e organizações alinhados com a NATO através de portais de webmail do Zimbra.
O que acontece a seguir
As agências do Poder Executivo Civil Federal dos EUA são obrigadas a concluir a correção ou mitigação da vulnerabilidade CVE-2026-73570 de acordo com o prazo de três dias determinado pela CISA, até 24 de agosto.
Fonte: Artigo original





