Para hacker telah mengeksploitasi kerentanan kritis dalam Zimbra Collaboration Suite untuk mencuri email dan kredensial otentikasi. Microsoft memperingatkan bahwa CVE-2026-73570 memungkinkan penyerang jarak jauh memberikan perintah sistem operasi tanpa autentikasi. Pengelola Zimbra, Synacor, merilis patch pada 20 Juli tetapi tidak mengungkapkan celah lebih dari tiga minggu.
Peneliti keamanan dari Yayasan Shadowserver melaporkan bahwa 274 instansi terpisah Zimbra Collaboration Suite telah diretas. Jumlah server yang rentan berfluktuasi secara signifikan, menurun dari sekitar 19.000 dalam minggu setelah patch ke sekitar 12.000, dan saat ini dipantau sekitar 10.000 instansi. Dari 28 Juli hingga 7 Agustus, Microsoft mendeteksi dua alat pemindaian berbeda yang menyondai Internet untuk mencari titik akhir yang rentan.
Penyerang pertama kali memvalidasi eksploit mereka dengan mengirimkan pemeriksaan HTTP, DNS, ICMP, dan pemeriksaan identitas di luar banda untuk mengonfirmasi eksekusi perintah. Setelah eksploit berhasil, aktivitas yang diamati meliputi penerapan shell web JSP dan shell terbalik, ekskalasi hak istimewa, dan alat akses jarak jauh yang tahan lama. Para pelaku ancaman mengakses data email dan mengumpulkan kredensial otentikasi, dengan aktivitas pembuatan dan transfer arsip yang diamati.
Serangan ini memengaruhi organisasi di berbagai wilayah dan industri, termasuk baik pengiriman beban otomatis maupun operasi tangan-papan ketik. Eksploitan memanfaatkan jalur notifikasi SNMP ZCS ketika paket opsional zimbra-snmp terinstal dan notifikasi SNMP diaktifkan.
Sumber: Ars Technica · Diringkas oleh HeadlinesBriefing