Zimbra sotto attacco: CVE-2026-73570 spalanca RCE e furto email via SNMP senza autenticazione
Featured

Zimbra sotto attacco: CVE-2026-73570 spalanca RCE e furto email via SNMP senza autenticazione

Una vulnerabilità critica in Zimbra Collaboration Suite ha attirato l’attenzione della comunità di cybersecurity perché sfruttata attivamente da attaccanti per ottenere accesso remoto ai server di posta e sottrarre dati sensibili. Il problema riguarda la falla CVE-2026-73570 con punteggio CVSS 8.9, una command injection a livello di sistema operativo che può portare a remote code execution senza autenticazione quando sono abilitate le notifiche SNMP e risulta installato il pacchetto opzionale zimbra-snmp.

L’attacco può essere innescato tramite una richiesta SMTP appositamente costruita inviata contro server Zimbra esposti su Internet, senza richiedere interazione dell’utente. Dopo lo sfruttamento, sono state osservate attività tipiche di una compromissione completa del mail server, tra cui distribuzione di web shell JSP, attivazione di reverse shell interattive, escalation dei privilegi e strumenti di accesso persistente. In diversi casi gli attaccanti hanno eseguito codice in memoria e impostato meccanismi di persistenza per mantenere il controllo anche dopo riavvii o controlli superficiali.

Una volta ottenuto l’accesso come account di servizio zimbra, gli aggressori hanno distribuito più web shell in percorsi applicativi differenti per ridondanza, usando anche comandi come wget o curl per scaricare ulteriori payload. Sono state inoltre osservate tecniche per rendere meno visibili le modifiche, ad esempio abilitando temporaneamente i permessi di scrittura su directory pubbliche e ripristinandoli subito dopo.

Tra le azioni successive figurano la ricognizione dell’ambiente Zimbra con strumenti di amministrazione, il tentativo di movimento laterale tra nodi fidati del cluster tramite identità SSH già presenti e la creazione di servizi systemd dedicati alla persistenza. Un punto chiave della campagna è la raccolta di segreti di autenticazione centralizzati, ottenuti interrogando la configurazione locale per estrarre chiavi e token utili ad accedere alle cassette postali e ad avviare query LDAP con credenziali recuperate.

Sono stati anche rilevati payload specifici per Zimbra in grado di estrarre credenziali e configurazioni, costruire stringhe di connessione verso MySQL e LDAP ed esportare tabelle del database legate a mailbox, metadati e dispositivi mobili, oltre a regole e certificati. I dati raccolti vengono compressi in archivi e trasferiti verso infrastrutture controllate dagli attaccanti, anche tramite strumenti cloud.

Mitigazioni consigliate
  • Applicare subito gli aggiornamenti disponibili.
  • In alternativa, rimuovere zimbra-snmp e/o disabilitare SNMP.
  • Limitare l’accesso SMTP e SNMP ai soli host fidati.
  • Ruotare i segreti di autenticazione Zimbra.
  • Verificare la presenza di web shell e persistenze multiple, includendo controlli su log e directory temporanee.