VKSECURITY BLOG
Cibersegurança · ·3 min de leitura

Servidores de e-mail Zimbra: invasores levam as chaves-mestras e continuam entrando mesmo depois da correção

A Microsoft rastreou ataques a servidores Zimbra expostos à internet por uma falha disparada com um simples e-mail. Em vez de senhas de caixas postais, os invasores levam as chaves centrais do servidor — que permitem gerar sessões de qualquer usuário sem senha. Quem só aplicou o patch pode continuar invadido.

Compartilhar
Servidores de e-mail Zimbra: invasores levam as chaves-mestras e continuam entrando mesmo depois da correção

O Zimbra é um dos sistemas de e-mail corporativo mais comuns entre universidades, órgãos públicos e empresas que preferem hospedar o próprio correio. É também, há anos, um alvo frequente. A novidade da análise publicada pela Microsoft em 30 de setembro não é a falha em si — é o que os invasores escolhem levar.

A falha

A vulnerabilidade CVE-2026-73570 (nota 8,9) está no processamento de notificações SNMP, um componente opcional de monitoramento. Quando ele está instalado e ativo, um e-mail especialmente montado basta para executar comandos no servidor — sem usuário, sem senha, sem clique de ninguém. A correção existe desde 20 de julho (versão 10.1.20); a CISA incluiu a falha no catálogo de exploradas em 21 de agosto, quando o número de servidores comprometidos já crescia dia a dia.

O que os invasores levam

É aqui que o relatório da Microsoft muda a conversa. Em vez de roubar senhas de caixas postais, uma a uma, o atacante vai direto aos segredos centrais do servidor:

  • a chave de pré-autenticação e a chave de tokens de sessão do Zimbra — com elas, é possível gerar uma sessão válida para qualquer usuário, sem conhecer a senha dele;
  • os segredos do segundo fator de autenticação;
  • as credenciais de serviço do diretório e do banco de dados.

Nas palavras da Microsoft, “o ator visou os segredos centralizados de serviço e autenticação do Zimbra, em vez das senhas individuais das caixas postais”. Para garantir a volta, deixa web shells escondidos entre os arquivos do servidor, cria um serviço disfarçado com nome inofensivo e escala para acesso total.

Interface de e-mail do Zimbra — o sistema é comum em universidades, órgãos públicos e empresas que hospedam o próprio correio

Por que atualizar não resolve sozinho

Esse é o ponto que o gestor precisa entender. A atualização fecha a porta por onde o invasor entrou. Mas se ele já levou as chaves, continua entrando pela porta da frente, com sessões legítimas, sem precisar explorar nada. É como trocar a fechadura depois que o ladrão copiou a chave do cofre — o cofre continua aberto.

Por isso as recomendações vêm em três partes, e a ordem importa:

  1. Atualizar para a 10.1.20 ou posterior — e desativar o componente SNMP onde ele não é necessário.
  2. Trocar as chaves: rotacionar a chave de pré-autenticação de todos os domínios e os demais segredos de serviço, o que invalida as sessões forjadas.
  3. Procurar o que ficou: arquivos JSP inesperados, artefatos compilados fora do padrão e serviços recém-criados nos servidores de caixa postal.

O que isso significa para a empresa

Quem usa o Zimbra deveria assumir, segundo a própria recomendação dos pesquisadores, que qualquer instância com o pacote SNMP instalado foi alvo presumido — e agir como quem já foi invadido, não como quem está prevenindo. E-mail corporativo comprometido com sessão válida de qualquer usuário é a porta para tudo o mais: redefinição de senhas de outros sistemas, fraude de pagamento em nome da diretoria, leitura silenciosa de contratos e negociações.

Se a sua empresa terceiriza o e-mail, a pergunta ao fornecedor é simples: o servidor foi atualizado, as chaves foram trocadas e alguém procurou pelos rastros? Três sins, ou não está resolvido.


Fontes

  • Microsoft Security — “Unauthenticated command injection on internet-facing mail servers: tracking CVE-2026-73570” (30/09/2026): microsoft.com
  • CISA — Known Exploited Vulnerabilities Catalog: cisa.gov

  • Foto de capa: pilha de envelopes — Martin Vorel, domínio público, via Wikimedia Commons

  • Segunda imagem: interface de e-mail do Zimbra — Zimbra, CC BY-SA 3.0, via Wikimedia Commons
Gostou? Compartilhe
LinkedIn

Acompanhe a VKSECURITY

Novidades de segurança, LGPD e produto — direto no seu feed.