Zimbra sotto attacco: la CVE-2026-73570 consente RCE senza login tramite SNMP già sfruttata in rete
Featured

Zimbra sotto attacco: la CVE-2026-73570 consente RCE senza login tramite SNMP già sfruttata in rete

Una vulnerabilita critica in Zimbra Collaboration Suite sta attirando l attenzione dei team di sicurezza perche risulta sfruttata attivamente in rete e consente remote code execution senza autenticazione. Il problema, identificato come CVE 2026 73570 con punteggio CVSS 8.9, riguarda un caso di command injection che puo portare all esecuzione di comandi sul sistema operativo con i privilegi dell utente zimbra.

Per le organizzazioni che usano Zimbra come server di posta e collaborazione, l impatto potenziale include compromissione del servizio email, accesso a dati sensibili e possibilita di persistenza tramite web shell o file malevoli.

Il difetto si manifesta in scenari specifici ma non rari: deve essere installato il pacchetto opzionale zimbra snmp e devono essere abilitate le notifiche SNMP. In questa configurazione, una sanitizzazione insufficiente di input non fidati durante la gestione delle notifiche SNMP permette a un attaccante non autenticato di inviare richieste SMTP appositamente costruite e innescare l esecuzione di comandi arbitrari. Questo rende il vettore particolarmente insidioso, perche combina un servizio esposto, SMTP, con una catena che arriva fino al livello di sistema.

La correzione e gia disponibile: Zimbra ha rilasciato la patch con la versione 10.1.20. Tuttavia, la presenza di exploit attivi rende essenziale verificare rapidamente la versione in uso e applicare l aggiornamento, soprattutto su sistemi esposti a Internet o con configurazioni SNMP legacy.

Sul fronte del rilevamento, e consigliato controllare i log e le tracce di possibili compromissioni. Un indicatore utile e la verifica del file var log zimbra log alla ricerca di riavvii sospetti dei servizi Zimbra. Inoltre, e opportuno ispezionare la creazione recente di file in directory spesso utilizzate per il drop di payload o web shell, come opt zimbra jetty webapps, opt zimbra jetty base webapps e tmp, con particolare attenzione agli ultimi 30 giorni.

Il caso si inserisce in un contesto piu ampio in cui le vulnerabilita Zimbra sono frequentemente bersaglio di attori malevoli, anche tramite campagne mirate contro server di posta. In parallelo, la CVE 2026 73570 e stata inserita nel catalogo Known Exploited Vulnerabilities, segnale forte che conferma lo sfruttamento reale e la priorita di remediation per ridurre il rischio di compromissione.

We use cookies

Utilizziamo i cookie sul nostro sito Web. Alcuni di essi sono essenziali per il funzionamento del sito, mentre altri ci aiutano a migliorare questo sito e l'esperienza dell'utente (cookie di tracciamento). Puoi decidere tu stesso se consentire o meno i cookie. Ti preghiamo di notare che se li rifiuti, potresti non essere in grado di utilizzare tutte le funzionalità del sito.