6 ottobre 2026 8 min di lettura

CVE-2026-73570: la command injection di Zimbra tramite SNMP è sfruttata — aggiornare alla 10.1.20 e verificare eventuali compromissioni

Basta un'e-mail appositamente predisposta: sui server Zimbra con il pacchetto zimbra-snmp e le notifiche SNMP attivate, gli aggressori possono eseguire comandi come utente zimbra senza autenticarsi (CVE-2026-73570, CVSS 8.9). La vulnerabilità è sfruttata attivamente ed è corretta nella versione 10.1.20. Occorrono l'aggiornamento, nel frattempo il workaround, e una verifica di webshell e persistenza.

In Zimbra Collaboration (ZCS) precedente alla versione 10.1.20, un aggressore può eseguire comandi del sistema operativo con i privilegi dell’utente zimbra senza autenticarsi, se è installato il pacchetto opzionale zimbra-snmp e sono attivate le notifiche SNMP. Il vettore è una richiesta SMTP appositamente predisposta, ovvero un’e-mail inviata al server, i cui contenuti confluiscono senza filtraggio nell’elaborazione delle notifiche SNMP. La vulnerabilità è identificata come CVE-2026-73570 e ha un punteggio CVSS di 8.9. Zimbra l’ha segnalata il 26 giugno 2026 e corretta il 20 luglio 2026 con la versione 10.1.20. CERT Polska ha avvertito il 17 agosto 2026 di una campagna di attacchi in corso; l’agenzia statunitense CISA ha inserito la vulnerabilità nel proprio catalogo delle vulnerabilità sfruttate (KEV) il 21 agosto 2026. L’aggiornamento è disponibile.

Supporto per aggiornamento e verifica

Se avete bisogno di assistenza per mettere in sicurezza Zimbra Collaboration, verificare eventuali compromissioni o aggiornarlo, utilizzate il modulo di contatto su adeptio.ch. Vi ricontatterò anche con breve preavviso.

I punti essenziali in breve

CaratteristicaDettaglio
AdvisoryZimbra Security Advisory del 26 giugno 2026 (misura temporanea), correzione in ZCS 10.1.20 del 20 luglio 2026
CVECVE-2026-73570, pubblicato il 13 agosto 2026
ValutazioneCVSS 3.1: 8.9 (alto), AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L
Tipo di vulnerabilitàOS Command Injection (CWE-78) nell’elaborazione delle notifiche SNMP (swatchdog)
Requisitonessuna autenticazione; pacchetto zimbra-snmp installato, notifiche SNMP attivate tramite snmp_notify, servizio swatchdog in esecuzione
Versioni interessateZCS precedente alla 10.1.20
Versioni corretteZCS 10.1.20 e successive
Sfruttamentoconfermato da CERT Polska (segnalazione del 17 agosto 2026); CISA KEV dal 21 agosto 2026
Scadenza CISA per le agenzie federali USA24 agosto 2026
Workarounddisattivare le notifiche SNMP o disinstallare zimbra-snmp; limitare SNMP e SMTP agli host attendibili

Versioni interessate e aggiornamenti

Ramo di versioneInteressatoCorretto
ZCS 10.110.1.x precedente alla 10.1.2010.1.20 e successive
rami meno recenti (10.0, 9.0)sì, secondo NVD tutte le versioni precedenti alla 10.1.20nessuna versione corretta indicata nelle fonti (al 6 ottobre 2026); passare alla 10.1.20 o successiva

Sono interessate soltanto le installazioni in cui zimbra-snmp è installato e le notifiche SNMP sono attivate. Secondo CERT Polska, il servizio swatchdog, che elabora le notifiche, è in esecuzione per impostazione predefinita. Senza zimbra-snmp, secondo la descrizione dell’advisory un server non è attaccabile tramite questa via; l’aggiornamento alla 10.1.20 corregge inoltre altre vulnerabilità (XSS nel Classic Web Client, aggiramento delle restrizioni di inoltro, SSRF nell’integrazione Nextcloud, controlli di accesso in EWS e nella delega della casella di posta) ed è quindi opportuno anche senza SNMP.

La versione installata viene mostrata da zmcontrol -v come utente zimbra (numero di release, build, piattaforma, data di build secondo il Wiki di Zimbra):

su - zimbra
zmcontrol -v

Se la configurazione vulnerabile è attiva può essere verificato, secondo l’analisi di SecureLayer7, come segue:

su - zimbra
zmlocalconfig snmp_notify
zmswatchctl status
grep dosnmp /opt/zimbra/conf/swatchrc
Spiegazione delle opzioni
OpzioneEffetto
su - zimbrapassa all’utente zimbra con il relativo ambiente
zmlocalconfig snmp_notifymostra il valore del parametro snmp_notify; true indica che le notifiche SNMP sono attive
zmswatchctl statusmostra se swatchdog è in esecuzione
grep dosnmp /opt/zimbra/conf/swatchrcmostra, nella configurazione swatchdog generata, il punto in cui viene attivata la notifica SNMP

Se snmp_notify è impostato su true e swatchdog è attivo, il server è attaccabile su una versione precedente alla 10.1.20.

Cosa si sa sullo sfruttamento

Microsoft descrive la procedura così: swatchdog monitora /var/log/zimbra.log e attiva un trap SNMP in caso di cambiamenti di stato dei servizi. Tramite una richiesta SMTP appositamente predisposta, metacaratteri della shell raggiungono questa elaborazione; quando cambia uno stato, swatchdog inserisce il valore controllato dall’aggressore in una chiamata a snmptrap, eseguita tramite una shell. I comandi vengono eseguiti con i privilegi dell’account di servizio zimbra.

Cronologia secondo le fonti:

  1. 26 giugno 2026: Zimbra segnala la vulnerabilità in un Security Advisory con una misura temporanea.

  2. 20 luglio 2026: viene pubblicata ZCS 10.1.20 con la correzione permanente.

  3. Dal 28 luglio al 7 agosto 2026: Microsoft osserva tentativi di sondaggio del punto di injection con due strumenti diversi.

  4. 13 agosto 2026: viene pubblicata la voce CVE.

  5. 17 agosto 2026: CERT Polska avverte di una campagna in corso e pubblica indicazioni per le verifiche.

  6. 21 agosto 2026: CISA inserisce la vulnerabilità nel catalogo KEV, con scadenza al 24 agosto 2026.

  7. 30 settembre 2026: Microsoft pubblica un’analisi degli attacchi con indicatori.

Secondo Help Net Security, la Shadowserver Foundation ha contato il 20 agosto 2026 155 installazioni Zimbra compromesse su Internet, salite a 274 pochi giorni dopo. In quel momento oltre 8200 installazioni non erano aggiornate, sebbene non tutte avessero la configurazione SNMP vulnerabile.

Dopo lo sfruttamento, secondo Microsoft gli aggressori hanno depositato webshell JSP in più directory di Jetty e mailboxd, configurato persistenza tramite un servizio systemd, voci Cron e chiavi SSH e ottenuto privilegi root manipolando la configurazione PAM. Hanno letto credenziali con zmlocalconfig -s, interrogato tramite LDAP gli attributi zimbraPreAuthKey, zimbraAuthTokenKey e zimbraTwoFactorAuthSecret, archiviato il mail store con tar e tentato un’esfiltrazione tramite AzCopy verso Azure Blob Storage; secondo Microsoft non è confermato se il trasferimento sia stato completato. Microsoft menziona inoltre un coin miner. Non si sa chi sia responsabile degli attacchi.

Misure immediate

  1. Determinare versione e configurazione con zmcontrol -v, zmlocalconfig snmp_notify e zmswatchctl status (vedi sopra).

  2. Prima delle modifiche, verificare eventuali compromissioni e salvare i log, affinché rimanga possibile analizzarli (vedi sezione successiva).

  3. Aggiornare a ZCS 10.1.20 o successiva. Zimbra, CERT Polska, CISA e Microsoft lo raccomandano unanimemente. Le installazioni sui rami meno recenti devono passare alla 10.1.20 o successiva.

  4. Applicare il workaround fino all’aggiornamento: Microsoft raccomanda di disinstallare il pacchetto zimbra-snmp o disattivare le notifiche SNMP. I comandi sono riportati sotto questo elenco.

  5. Ridurre l’esposizione: secondo Microsoft, limitare SNMP e SMTP agli host attendibili, nella misura consentita dal funzionamento della posta. Su un MTA che riceve e-mail da Internet, SMTP rimane raggiungibile; in tal caso l’aggiornamento o il workaround sono le misure efficaci.

Per disattivare le notifiche SNMP, SecureLayer7 indica i seguenti comandi da eseguire come utente zimbra:

zmlocalconfig -e snmp_notify=false
zmswatchctl stop
Spiegazione delle opzioni
OpzioneEffetto
zmlocalconfig -e snmp_notify=falseimposta il parametro snmp_notify nella configurazione locale su false e disattiva le notifiche SNMP
zmswatchctl stoparresta il servizio swatchdog

Successivamente, i trap SNMP in caso di guasti dei servizi non saranno disponibili; fino all’aggiornamento il monitoraggio dovrebbe essere effettuato in altro modo.

Verifica di compromissione

La vulnerabilità è stata sfruttata prima dell’aggiornamento di molti sistemi. L’aggiornamento alla 10.1.20 chiude il vettore d’attacco, ma non rimuove webshell, servizi systemd o chiavi SSH già depositati. Microsoft raccomanda esplicitamente di cercare persistenze ridondanti e di cambiare le chiavi di autenticazione di Zimbra.

Log e directory secondo CERT Polska

CERT Polska indica due verifiche:

  1. /var/log/zimbra.log per voci nella forma Service status change: [Payload] changed from stopped to running o changed from running to stopped, nelle quali al posto del nome del servizio compaiono stringhe sospette.

  2. File creati dall’utente zimbra negli ultimi 30 giorni, in /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ e /tmp/. Hive Security indica a questo scopo:

find /opt/zimbra/jetty/webapps /opt/zimbra/jetty_base/webapps /tmp -user zimbra -mtime -30 -ls
Spiegazione delle opzioni
OpzioneEffetto
-user zimbrasolo file appartenenti all’utente zimbra
-mtime -30solo file modificati negli ultimi 30 giorni
-lsmostra dettagli quali permessi, proprietario, dimensione e timestamp

Poiché secondo Microsoft gli attacchi sono iniziati già alla fine di luglio, può essere opportuno considerare un periodo più lungo di 30 giorni.

Ulteriori tracce secondo Microsoft

AreaCosa verificare
WebshellFile JSP e artefatti compilati (*_jsp.java) nei percorsi jetty_base/webapps/, jetty/webapps/, mailboxd/webapps/ e work/zimbra/jsp/ sotto /opt/zimbra
systemdServizio zimlog.service in /etc/systemd/system/, oltre a unità con proprietario, stato di attivazione o timestamp inattesi
CronVoci con * * * * * o @reboot
SSHModifiche a authorized_keys, accessi a /opt/zimbra/.ssh/zimbra_identity
Escalation dei privilegiModifiche a /etc/pam.d/sudo, voci NOPASSWD in /etc/sudoers.d/, zmmailboxd.out come collegamento simbolico a una configurazione PAM
Esfiltrazione di datiArchivio /opt/zimbra/final.tar.gz, download di AzCopy
ProcessiChiamate a snmptrap seguite da metacaratteri della shell e da una chiamata a wget o curl, terminate con un commento #

Indicatori di rete

Gli indirizzi sono riportati in forma offuscata come nell’analisi Microsoft.

IndicatoreSignificato secondo Microsoft
117.107.25[.]243:7071C2 per il dropper, fornisce de.sh
192.255.193[.]111:9004C2 del coin miner
psk1zim[.]abrdns[.]com/agentwsCanale WebSocket di zimclient2
transzimbra[.]linkpc[.]netC2 per il dropper

Hash dei file (SHA-256)

FileSHA-256
de.shdee5af1c0f76b45d28bafd6e60c07bb8e391d98addf81ef8f13d073acdb3c48a
agent2.sh6ab7de2509038edf580aef6229c1c3db17f4da8f2d7d940818faf617d1938244
zimdown2bf28f38122bf20d5fac969cc414daa6a890cdea872d389ca93d2092b6b7773cf
zimclient2b594a42b8f1c6f090327bb9a3361c2d3515537fb7ac8da6b9061b9a3f330e159

In caso di rilevamento

Un rilevamento implica che il sistema sia considerato compromesso. Salvate i log e i file interessati prima di eliminare qualsiasi elemento. Poiché secondo Microsoft gli aggressori hanno ottenuto privilegi root e configurato persistenza in più punti, una ricostruzione su 10.1.20 o successiva è più sicura della rimozione di singoli file. Successivamente devono essere cambiate le credenziali esposte: i valori di zmlocalconfig -s (tra cui password LDAP e del database), zimbraPreAuthKey, zimbraAuthTokenKey e le chiavi SSH dell’utente zimbra. Secondo Microsoft è stato interrogato anche zimbraTwoFactorAuthSecret; le registrazioni a due fattori degli utenti dovrebbero quindi essere configurate nuovamente. Nelle installazioni multi-server, la verifica vale per tutti i nodi, poiché secondo Microsoft gli aggressori hanno identificato server mailbox e MTA con zmprov e utilizzato la chiave SSH per spostarsi tra i server.

Contesto

Sono interessate le organizzazioni che gestiscono Zimbra come server di posta proprio e accettano e-mail direttamente da Internet. La vulnerabilità è raggiungibile attraverso la normale ricezione della posta, senza autenticazione e senza alcuna azione da parte di un utente. La limitazione a zimbra-snmp con notifiche attive riduce il numero di sistemi attaccabili; chi ha configurato il monitoraggio SNMP si trova però proprio in questa configurazione. Secondo SecurityWeek, CISA elenca nel catalogo KEV 18 vulnerabilità di Zimbra, quattro delle quali del 2026; precedenti campagne contro Zimbra sono state attribuite a gruppi sostenuti da Stati e a criminali mossi da motivazioni finanziarie. CERT-FR ha segnalato la vulnerabilità il 19 agosto 2026 insieme a tre ulteriori CVE corrette in Zimbra. Al momento della ricerca non risultava una segnalazione del NCSC Svizzera su CVE-2026-73570.

Fonti

  1. Zimbra: Security Advisories

    voce sulla command injection nel monitoraggio SNMP, corretta nella 10.1.20.

    https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories
  2. Zimbra Blog: Patch Release Update: Zimbra 10.1.20

    release del 20 luglio 2026, correzione permanente per la vulnerabilità segnalata il 26 giugno 2026.

    https://blog.zimbra.com/2026/07/patch-release-update-zimbra-10-1-20/
  3. Zimbra: Zimbra Releases/10.1.20

    note di rilascio con tutte le correzioni di sicurezza della versione.

    https://wiki.zimbra.com/wiki/Zimbra_Releases/10.1.20
  4. NVD: CVE-2026-73570

    descrizione, vettore CVSS, CWE-78, versioni interessate, dati KEV.

    https://nvd.nist.gov/vuln/detail/CVE-2026-73570
  5. CISA: CISA Adds One Known Exploited Vulnerability to Catalog
  6. CISA: Known Exploited Vulnerabilities Catalog, CVE-2026-73570
  7. CERT Polska: Aktywnie wykorzystywana podatność w Zimbra Collaboration Suite

    avviso del 17 agosto 2026 con prerequisiti e indicazioni per verificare log e directory.

    https://moje.cert.pl/komunikaty/2026/145/aktywnie-wykorzystywana-podatnosc-w-zimbra-collaboration-suite/
  8. Microsoft Security Blog: Unauthenticated command injection on internet-facing mail servers: tracking CVE-2026-73570
  9. CERT-FR: CERTFR-2026-AVI-1041

    avviso del 19 agosto 2026 su più vulnerabilità in Zimbra precedente alla 10.1.20.

    https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1041/
  10. HKCERT: Zimbra Multiple Vulnerabilities

    bollettino con versioni interessate e indicazione sullo sfruttamento attivo.

    https://www.hkcert.org/security-bulletin/zimbra-multiple-vulnerabilities_20260824
  11. SecureLayer7: CVE-2026-73570: Zimbra Swatchdog SNMP Command Injection

    analisi tecnica della causa, comandi per verifica e workaround.

    https://blog.securelayer7.net/cve-2026-73570-zimbra-command-injection/
  12. Hive Security: Zimbra CVE-2026-73570: Patch the Mail Server, Then Prove It Wasn’t Already Owned

    comando di ricerca per le directory indicate da CERT Polska.

    https://hivesecurity.gitlab.io/blog/zimbra-cve-2026-73570-snmp-rce-compromise-triage/
  13. Help Net Security: Unpatched Zimbra servers are falling to CVE-2026-73570 attacks

    dati della Shadowserver Foundation sulle installazioni compromesse e non aggiornate.

    https://www.helpnetsecurity.com/2026/08/25/zimbra-cve-2026-73570-compromised/
  14. The Hacker News: Attackers Exploit Zimbra SNMP Flaw for Unauthenticated Remote Code Execution

    riepilogo con scadenza KEV e indicazioni di verifica di CERT Polska.

    https://thehackernews.com/2026/08/attackers-exploit-zimbra-snmp-flaw-for.html
  15. BleepingComputer: Critical Zimbra RCE flaw now actively exploited in attacks

    segnalazione sullo sfruttamento e sul numero di server Zimbra raggiungibili da Internet.

    https://www.bleepingcomputer.com/news/security/critical-zimbra-rce-flaw-now-actively-exploited-in-attacks/
  16. SecurityWeek: Hackers Target Zimbra Servers in Active Exploitation Campaign

    contesto con il numero di vulnerabilità Zimbra nel catalogo KEV.

    https://www.securityweek.com/hackers-target-zimbra-servers-in-active-exploitation-campaign/
  17. Zimbra Wiki: Zmcontrol

    documentazione di zmcontrol -v per verificare la versione.

    https://wiki.zimbra.com/wiki/Zmcontrol

Commenti

I commenti vengono caricati da GitHub / Giscus.