In questo articolo4
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Una falla nel percorso di notifica SNMP

Microsoft Threat Intelligence ha identificato e seguito lo sfruttamento attivo di CVE-2026-73570, una vulnerabilità di command injection non autenticata nel percorso di notifica SNMP di Zimbra Collaboration Suite. Un attaccante può inviare una richiesta SMTP appositamente costruita che introduce input non attendibile nel processamento delle notifiche SNMP. Se l'input non viene adeguatamente sanificato, i comandi shell incorporati possono essere eseguiti con i privilegi dell'account di servizio zimbra.

Lo sfruttamento richiede che il pacchetto opzionale zimbra-snmp sia installato e che le notifiche SNMP siano abilitate. La correzione è inclusa in Zimbra 10.1.20, rilasciata il 20 luglio 2026. La vulnerabilità è stata divulgata pubblicamente il 13 agosto 2026. Microsoft ha osservato attività che prendevano di mira lo stesso percorso di iniezione nell'intervallo tra questi due eventi.

Attacchi osservati: web shell, escalation e furto di credenziali

Dopo lo sfruttamento riuscito, Microsoft ha osservato la distribuzione di web shell JSP e reverse shell, escalation di privilegi, tool di accesso remoto persistente ed esecuzione basata su memoria. Gli attaccanti hanno anche avuto accesso alle email e raccolto dati di autenticazione e caselle di posta, con attività di creazione e trasferimento di archivi.

L'attività includeva sia la distribuzione automatizzata di payload sia operazioni hands-on-keyboard sui server di posta compromessi. Microsoft ha osservato organizzazioni colpite in più regioni e settori. Sulla base degli ambienti investigati, lo sfruttamento non era limitato a un singolo settore o area geografica.

  • Distribuzione di web shell JSP in directory pubbliche dell'applicazione
  • Reverse shell crittografate con OpenSSL verso infrastruttura controllata dagli attaccanti
  • Escalation di privilegi fino a root tramite abuso di helper di servizio legittimi di Zimbra
  • Raccolta di credenziali di servizio e chiavi di autenticazione tramite zmlocalconfig e LDAP
  • Movimento laterale tra nodi del cluster Zimbra usando l'identità SSH esistente

Probing pre-divulgazione e tecniche di persistenza

Tra il 28 luglio e il 7 agosto, dopo che la correzione era disponibile ma prima della divulgazione pubblica, Microsoft ha osservato due distinti strumenti di scansione out-of-band che sondavano il punto di iniezione vulnerabile. L'attività usava lo stesso percorso di esecuzione swatchdog-to-snmptrap osservato successivamente durante lo sfruttamento.

Gli operatori hanno prima validato l'esecuzione dei comandi usando probe out-of-band leggeri verso sottodomini unici ospitati su servizi pubblici di interazione e collaborazione, tra cui oast[.]fun, oast[.]online, dnslog[.]pp[.]ua, requestrepo[.]com e infrastruttura associata alla campagna sotto bypass[.]eu[.]org. I probe includevano richieste HTTP e controlli di identità DNS, ICMP e in-band, usando comandi come curl, wget, ping, nslookup e id.

Per la persistenza, gli attaccanti hanno creato un servizio systemd chiamato zimlog.service, installato in /etc/systemd/system/ con timestamp modificati per assomigliare a servizi esistenti. Hanno anche abusato di un percorso di log scrivibile per ottenere privilegi di root tramite pam_exec e una voce sudoers NOPASSWD per l'account zimbra.

Raccomandazioni

Microsoft consiglia agli amministratori di Zimbra di applicare immediatamente l'aggiornamento a Zimbra 10.1.20 o versioni successive. Per le organizzazioni che non possono aggiornare subito, è consigliabile disabilitare le notifiche SNMP o rimuovere il pacchetto zimbra-snmp se non è necessario.

È inoltre importante monitorare i server Zimbra per indicatori di compromissione come web shell JSP in directory dell'applicazione, servizi systemd sconosciuti, modifiche ai file di configurazione PAM e sudoers, e connessioni di rete anomale verso infrastrutture esterne. Le organizzazioni dovrebbero verificare la presenza di account con privilegi elevati non autorizzati e controllare i log di autenticazione per attività sospette.

FONTI CONSULTATEMicrosoft Security
#zimbra#cve-2026-73570#command injection#snmp#microsoft threat intelligence