HeadlinesBriefing HeadlinesBriefing.com

Microsoft alerta sobre explorações ativas em servidores de e-mail Zimbra

Ars Technica •
×

Hackers têm explorado uma vulnerabilidade crítica na Zimbra Collaboration Suite para roubar e-mails e credenciais de autenticação. Microsoft alerta que CVE-2026-73570 permite que atacantes remotos emitam comandos do sistema operacional sem autenticação. A mantenedora do Zimbra, Synacor, lançou um patch em 20 de julho, mas não divulgou a falha por mais de três semanas.

Pesquisadores de segurança da Fundação Shadowserver relatam que 274 instâncias separadas da Zimbra Collaboration Suite foram comprometidas. O número de servidores vulneráveis oscilou significativamente, caindo de aproximadamente 19.000 na semana seguinte ao patch para cerca de 12.000 e atualmente rastreado em torno de 10.000 instâncias. De 28 de julho a 7 de agosto, a Microsoft detectou duas ferramentas de varredura distintas sondando a Internet em busca de pontos finais vulneráveis.

Os atacantes inicialmente validaram seu exploit enviando verificações HTTP, DNS, ICMP e fora de banda para confirmar a execução de comandos. Após uma exploração bem-sucedida, as atividades observadas incluíram a implantação de shells web JSP e shells reversos, elevação de privilégios e ferramentas de acesso remoto persistente. Os atores de ameaça acessaram dados de e-mail e coletaram credenciais de autenticação, com atividade de criação e transferência de arquivos observada.

Os ataques afetaram organizações em várias regiões e setores, envolvendo tanto a entrega automatizada de cargas úteis quanto operações manuais no teclado. A exploração aproveita o caminho de notificação SNMP do ZCS quando o pacote opcional zimbra-snmp está instalado e as notificações SNMP estão habilitadas.

Fonte: Ars Technica · Resumido por HeadlinesBriefing