Una vulnerabilita critica in Zimbra Collaboration Suite sta attirando l attenzione dei team di sicurezza perche risulta sfruttata attivamente in rete e consente remote code execution senza autenticazione. Il problema, identificato come CVE 2026 73570 con punteggio CVSS 8.9, riguarda un caso di command injection che puo portare all esecuzione di comandi sul sistema operativo con i privilegi dell utente zimbra.
Per le organizzazioni che usano Zimbra come server di posta e collaborazione, l impatto potenziale include compromissione del servizio email, accesso a dati sensibili e possibilita di persistenza tramite web shell o file malevoli.
Il difetto si manifesta in scenari specifici ma non rari: deve essere installato il pacchetto opzionale zimbra snmp e devono essere abilitate le notifiche SNMP. In questa configurazione, una sanitizzazione insufficiente di input non fidati durante la gestione delle notifiche SNMP permette a un attaccante non autenticato di inviare richieste SMTP appositamente costruite e innescare l esecuzione di comandi arbitrari. Questo rende il vettore particolarmente insidioso, perche combina un servizio esposto, SMTP, con una catena che arriva fino al livello di sistema.
La correzione e gia disponibile: Zimbra ha rilasciato la patch con la versione 10.1.20. Tuttavia, la presenza di exploit attivi rende essenziale verificare rapidamente la versione in uso e applicare l aggiornamento, soprattutto su sistemi esposti a Internet o con configurazioni SNMP legacy.
Sul fronte del rilevamento, e consigliato controllare i log e le tracce di possibili compromissioni. Un indicatore utile e la verifica del file var log zimbra log alla ricerca di riavvii sospetti dei servizi Zimbra. Inoltre, e opportuno ispezionare la creazione recente di file in directory spesso utilizzate per il drop di payload o web shell, come opt zimbra jetty webapps, opt zimbra jetty base webapps e tmp, con particolare attenzione agli ultimi 30 giorni.
Il caso si inserisce in un contesto piu ampio in cui le vulnerabilita Zimbra sono frequentemente bersaglio di attori malevoli, anche tramite campagne mirate contro server di posta. In parallelo, la CVE 2026 73570 e stata inserita nel catalogo Known Exploited Vulnerabilities, segnale forte che conferma lo sfruttamento reale e la priorita di remediation per ridurre il rischio di compromissione.