Vulnerabilità · 2 ore fa

Il componente opzionale che apre Zimbra all’accesso remoto

Microsoft e CERT Polska hanno collegato lo sfruttamento attivo di Zimbra Collaboration Suite a CVE-2026-73570, una falla che colpisce i server con zimbra-snmp installato e le SNMP notifications abilitate. La patch 10.1.20 era già disponibile, ma gli attaccanti hanno usato il varco per arrivare a web shell, mailbox e segreti di autenticazione.

Il punto debole non è il mail server in astratto. È il componente opzionale che, quando le SNMP notifications sono attive, lascia passare una command injection senza login: una email costruita ad arte basta a far eseguire comandi scelti dall’attaccante. Da lì il problema diventa più ampio della sola correzione della versione, perché restano plausibili accesso persistente e furto di dati.

Per chi gestisce ZCS esposto su Internet, il rischio non si esaurisce con l’aggiornamento. Se zimbra-snmp era presente e attivo, l’ambiente va trattato come potenzialmente compromesso e l’esposizione residua può includere caselle, credenziali e una presenza già stabilita sul server.

CVE-2026-73570

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 8.9 HIGH: a remote code execution vulnerability exists in Zimbra Collaboration (ZCS) before 10.1.20 when the optional zimbra-snmp package is installed and SNMP notifications are enabled. EPSS 12% (96º percentile).

Data di correzione federale CISA 24 ago · data superata

Cronologia

Fonti

2 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-09-30

Editions

Storie correlate