Grupos maliciosos estão explorando uma falha de segurança já corrigida no Zimbra Collaboration Suite (ZCS) para instalar ferramentas de acesso por interface web e obter dados de caixas de e-mail, segundo a equipe de Pesquisa de Segurança da Microsoft.
O ataque explora a
CVE-2026-73570
, com pontuação 8,9 no CVSS. A falha permite injetar comandos no sistema operacional sem autenticação e pode levar à execução remota de código quando as notificações do Protocolo Simples de Gerenciamento de Rede (SNMP) estão ativadas e o pacote opcional zimbra-snmp está instalado.
A exploração pode ser iniciada por uma solicitação SMTP especialmente criada, ou seja, um e-mail enviado a servidores Zimbra expostos, sem necessidade de autenticação ou interação do usuário. A Zimbra corrigiu a vulnerabilidade em julho de 2026, com o lançamento da versão 10.1.20.
“Após a exploração bem-sucedida, observamos a instalação de web shells JSP para execução de comandos e reverse shells, elevação de privilégios, ferramentas persistentes de acesso remoto e execução em memória”, informou a Microsoft. “Os grupos maliciosos também acessaram e-mails e coletaram dados de autenticação e de caixas de e-mail. Foram observadas a criação de arquivos compactados e tentativas posteriores de transferi-los.”
A Microsoft identificou organizações afetadas em várias regiões e setores, embora nem todos os servidores tenham apresentado todas as etapas da cadeia de ataque. Ainda não se sabe quem está por trás das ações.
A exploração ativa da
CVE-2026-73570
foi destacada pela primeira vez pelo CERT Polska, da Polônia, em agosto de 2026. A agência recomendou que os usuários verificassem o arquivo “/var/log/zimbra.log” em busca de reinicializações suspeitas do serviço Zimbra e procurassem arquivos criados em diretórios temporários e nos diretórios “webapps” do Zimbra.
Mais tarde naquele mês, a Cybersecurity and Infrastructure Security Agency (CISA) dos Estados Unidos incluiu oficialmente a falha em seu catálogo de Vulnerabilidades Conhecidas Exploradas (KEV) e determinou que as agências federais aplicassem as correções até 24/08/2026.
Com base em dados de telemetria, a Microsoft identificou atividade de ataque no período entre 20/07/2026, quando a versão 10.1.20 do Zimbra foi lançada, e 13/08/2026, quando a falha foi divulgada publicamente.
Entre 28/07/2026 e 07/08/2026, duas ferramentas distintas de varredura out-of-band foram encontradas testando o caminho de injeção para confirmar a execução de comandos, sem que um payload malicioso fosse entregue em seguida.
Os invasores usaram esse acesso inicial para executar comandos com a conta de serviço “zimbra” e instalar várias web shells JSP em caminhos de aplicativos do Jetty e do mailboxd, como medida de redundância. Também baixaram e executaram payloads diretamente por meio do wget ou do curl e estabeleceram reverse shells interativos.
“Outras cadeias de execução usaram cron, systemd ou memfd_create para manter a execução recorrente ou em memória”, informou a Microsoft. “Em alguns casos, os invasores habilitaram temporariamente a permissão de gravação em um diretório público para instalar a interface de execução de comandos e, em seguida, restauraram as permissões do diretório. Isso reduziu a visibilidade da alteração em verificações básicas de permissões.”
Entre as ações posteriores atribuídas aos invasores estão:
- Mapear a implantação do Zimbra com o zmprov para identificar nós de caixas de e-mail e de MTA e obter informações sobre o ambiente.
- Verificar se a identidade SSH do Zimbra estava presente, provavelmente para facilitar a movimentação entre servidores Zimbra.
- Usar uma técnica de elevação de privilégios que concede à conta de serviço “zimbra” acesso irrestrito ao sudo, sem senha, por meio da alteração do arquivo de configuração “/etc/pam.d/sudo”.
- Criar um serviço systemd chamado “zimlog.service” como mecanismo adicional de persistência, para iniciar a execução na inicialização do sistema.
- Obter segredos centralizados de serviço e autenticação do Zimbra com o comando “zmlocalconfig -s”, em vez de tentar acessar senhas de caixas de e-mail individuais. As credenciais recuperadas foram usadas em consultas LDAP autenticadas para obter atributos de alto valor, como zimbraPreAuthKey, zimbraAuthTokenKey e zimbraTwoFactorAuthSecret.
- Usar a identidade SSH já existente do Zimbra em “/opt/zimbra/.ssh/zimbra_identity” para se movimentar lateralmente por outros nós confiáveis do cluster. O rsync foi usado para transferir web shells JSP e outros scripts auxiliares entre os nós.
- Usar um reverse shell criptografado com OpenSSL para se conectar a uma infraestrutura controlada pelos invasores, executar comandos, obter payloads e exfiltrar a saída dos comandos.
Em pelo menos uma campanha, os invasores usaram um script de shell leve para baixar um arquivo executável chamado Zimdown2, escrito em Go. Esse programa instala o agente de acesso remoto Zimclient2, que oferece acesso interativo ao terminal, transferência de arquivos nos dois sentidos e uso de proxy SOCKS5.
“O agente era compatível com WebSocket, TLS e conexões TCP sem encapsulamento, o que proporcionava acesso remoto resiliente e potencial para usar servidores Zimbra comprometidos como ponto de pivô na rede”, informou a Microsoft. “Foram identificados vários mecanismos de persistência associados ao payload, incluindo serviços systemd, OpenRC, cron, arquivos de inicialização do shell, chaves SSH autorizadas e criação de contas locais.”
A atividade também envolveu a instalação de payloads específicos para o Zimbra. Um deles é um executável escrito em Go que tenta extrair credenciais da conta de serviço do Zimbra do arquivo “/opt/zimbra/conf/localconfig.xml”. Em seguida, usa esses dados para montar cadeias de conexão com o MySQL e o LDAP e exportar o conteúdo das seguintes tabelas do banco de dados MySQL do Zimbra:
- mailbox
- mailbox_metadata
- mobile_devices
- out_of_office
- Todas as tabelas do espaço de nomes zimbra.*
O programa malicioso também coleta e prepara credenciais, certificados, segredos LDAP, regras de e-mail e arquivos de configuração. Os arquivos obtidos são compactados em um arquivo ZIP para transferência posterior a um endpoint remoto.
“Em um servidor Zimbra comprometido, o invasor compactou conteúdo recente de cópias de segurança de caixas de e-mail no arquivo /opt/zimbra/final.tar.gz”, informou a Microsoft. “Depois, baixou o AzCopy de hxxps://aka[.]ms/downloadazcopy-v10-linux e o executou com um endereço SAS do Azure Blob fornecido pelo operador, apontando para wsweb03[.]blob[.]core[.]windows[.]net/log/windows.log.”
“A atividade demonstra a coleta de dados de caixas de e-mail, o armazenamento local de arquivos compactados e uma tentativa de exfiltração com uma ferramenta de armazenamento em nuvem. As evidências disponíveis não confirmam que a transferência tenha sido concluída.”
Para reduzir o risco, as organizações devem aplicar as atualizações imediatamente. Se isso não for possível, a recomendação é desinstalar o pacote zimbra-snmp, desativar as notificações SNMP e restringir o acesso por SNMP e SMTP apenas a servidores confiáveis. Outras medidas incluem renovar os segredos de autenticação do Zimbra e verificar os servidores em busca de mecanismos redundantes de persistência por meio de web shells.
Publicidade
Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...