• 3 minuti
  • Pubblicato

Zimbra, vulnerabilità critica RCE: attacchi in corso

Barbara Carminati Autrice di cybersecurity e privacy QWERTYmag

Scritto da Barbara Carminati

Zimbra, vulnerabilità critica RCE: attacchi in corso QWERTYmag © www.qwertymag.it
Zimbra, vulnerabilità critica RCE: attacchi in corso © www.qwertymag.it

CERT Polska segnala che la vulnerabilità critica di esecuzione di codice remoto in Zimbra Collaboration Suite è ora sfruttata attivamente. Gli amministratori sono invitati a monitorare i sistemi per attività sospette e applicare subito gli aggiornamenti.

Il team CERT Polska ha lanciato un allarme sulla sicurezza dopo aver rilevato che la vulnerabilità critica CVE-2026-73570 in Zimbra Collaboration Suite (ZCS) è attualmente sfruttata da attori malevoli. ZCS, piattaforma di posta elettronica e collaborazione adottata da milioni di utenti e organizzazioni in tutto il mondo, è particolarmente diffusa tra aziende e enti pubblici europei.

Dettagli della vulnerabilità e patch disponibile

La falla, risolta dal team di sicurezza Zimbra con la versione 10.1.20 rilasciata il 20 luglio, consente a un attaccante non autenticato di eseguire codice arbitrario sul server sfruttando una debolezza di command injection nel componente di monitoraggio SNMP, quando le notifiche SNMP sono attive. L'attacco avviene tramite l'invio di richieste SMTP appositamente costruite, che possono portare all'esecuzione di comandi di sistema con i privilegi dell'utente Zimbra.

Diffusione e rischi per i server esposti

Secondo Shadowserver, sono oltre 12.100 i server Zimbra accessibili da Internet, con una concentrazione significativa in Europa e Asia. Tuttavia, non è chiaro quanti di questi siano effettivamente vulnerabili o già aggiornati. CERT Polska invita gli amministratori a controllare i log per segnali di compromissione, come riavvii anomali del servizio Zimbra o la presenza di file sospetti nelle cartelle /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ e /tmp/ creati dall'utente zimbra negli ultimi 30 giorni.

Zimbra nel mirino degli attacchi: precedenti e contesto

Le vulnerabilità di Zimbra sono spesso bersaglio di gruppi APT e cybercriminali. Negli ultimi anni, exploit su ZCS sono stati utilizzati per compromettere server di posta elettronica di organizzazioni sensibili. Ad esempio, nel 2023 il gruppo Winter Vivern ha sfruttato una falla XSS per sottrarre email a soggetti legati alla NATO, mentre nel 2024 le agenzie di sicurezza USA e UK hanno segnalato attacchi di APT29 contro server Zimbra non aggiornati. Più di recente, ricercatori di Seqrite Labs hanno documentato campagne di APT28 contro infrastrutture governative ucraine basate su ZCS.

Raccomandazioni e collegamenti con altre minacce

Gli esperti raccomandano di applicare immediatamente la patch ufficiale e di rafforzare il monitoraggio dei sistemi. L'attenzione verso le vulnerabilità nei software di collaborazione è in crescita: anche i gateway SonicWall SMA1000 sono stati recentemente presi di mira da ransomware, come riportato in un approfondimento sulle campagne ransomware contro dispositivi aziendali.

Articoli correlati