CISA confirma exploração de RCE no Zimbra
Publicado 22 de ago. de 2026 · Leitura 1 min de leitura · Relevância 9.1
CISA adicionou ao KEV uma falha do Zimbra Collaboration explorada ativamente que permite execução remota de comandos por SMTP sem autenticação.
Servidores de e-mail ficam expostos a tráfego externo e concentram dados sensíveis. Uma RCE pré-autenticação explorada ativamente transforma uma configuração opcional de monitoramento em caminho de comprometimento do host.
A CISA adicionou a CVE-2026-73570 ao catálogo Known Exploited Vulnerabilities em 21 de agosto, confirmando evidência de exploração ativa. A falha atinge o Zimbra Collaboration Suite anterior à versão 10.1.20 quando o pacote opcional zimbra-snmp está instalado e as notificações SNMP estão habilitadas.
O problema está na sanitização de entrada durante o processamento das notificações. Um atacante não autenticado pode enviar uma requisição SMTP especialmente preparada e executar comandos do sistema operacional com o usuário zimbra. A avaliação CNA registra CVSS 8,9, com impacto alto sobre confidencialidade e integridade.
A correção está no Zimbra 10.1.20. Para órgãos federais dos Estados Unidos, o prazo do KEV é 24 de agosto; outras organizações devem usar a confirmação de exploração como prioridade operacional, verificar a presença do pacote e da configuração vulnerável, atualizar e procurar sinais de comprometimento.
Acompanhar indicadores de comprometimento, volume e perfil das campanhas, novas orientações da Zimbra e se versões antigas fora de suporte recebem mitigação adicional.