CVE-2026-73570
Esiste una vulnerabilità di esecuzione di codice da remoto in Zimbra Collaboration (ZCS) prima di 10.1.20 quando il pacchetto opzionale zimbra-snmp è installato e le notifiche SNMP sono abilitate. A causa della sanitizzazione impropria dell'input non attendibile durante l'elaborazione delle notifiche SNMP, un attaccante non autenticato può inviare richieste SMTP appositamente create che possono comportare l'esecuzione di comandi arbitrari del sistema operativo come utente Zimbra.
Sfruttata attivamente
- Nel catalogo CISA delle vulnerabilità sfruttate dal 21 ago 2026
- Le agenzie federali statunitensi devono correggerla entro il 24 ago 2026 (direttiva BOD 22-01)
- Primo attacco osservato 3 giorni dopo la divulgazione
- Confermata dai sensori, non solo da segnalazioni
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Fonte: CISA KEV · 2 ott 2026 30 set 2026 8 set 2026 6 set 2026 2 set 2026 1 set 2026
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:LProdotti coinvolti
| Vendor | Prodotto | Versioni |
|---|---|---|
| synacor | zimbra collaboration suite | < 10.1.20 |
Articoli correlati

Una falla di ownCloud ha permesso il furto di dati nucleari filippini: la CISA la inserisce nel KEV
Una falla in ownCloud (CVE-2023-49105, CVSS 9.8) ha causato il furto di dati nucleari filippini. CISA la inserisce nel KEV. Scadenza patch: 30 agosto.

ZBT: due nuovi impianti di fabbrica nei router cinesi espongono l’accesso root da remoto
Backdoor nei router ZBT: SPEAKINGSTONE e DARKLANTERN permettono accesso root remoto. Vulnerabilità ad alto rischio CVE-2026-74232 e CVE-2026-74233.

Gitea sotto attacco: RCE critica sfruttata per cryptojacking, CISA impone la patch entro il 28 agosto
Vulnerabilità RCE in Gitea sfruttata per cryptojacking. CISA impone patch entro 28 agosto. Aggiorna a versione 1.27.1.

Oracle CVE-2026-21962 entra nel KEV: punteggio massimo e accesso non autorizzato a WebLogic
La CISA inserisce nel KEV la vulnerabilità CVE-2026-21962: punteggio CVSS 10.0 in Oracle WebLogic per accesso non autorizzato. Scadenza 27 agosto.

Zimbra sotto attacco: command injection sfruttata in the wild, CISA impone la patch
Vulnerabilità critica CVE-2026-73570 in Zimbra: command injection sfruttata. CISA impone patch entro 3 giorni. Aggiorna subito.

Zimbra, CVE-2026-73570 sfruttata in attacchi reali: chi deve aggiornare subito
La vulnerabilità CVE-2026-73570 in Zimbra è sfruttata in attacchi reali. Aggiorna immediatamente a Zimbra 10.1.20 per mitigare il rischio.

Zimbra, sfruttata una falla SNMP che consente comandi remoti senza autenticazione
CERT Polska segnala sfruttamento attivo di CVE-2026-73570 in Zimbra: falla SNMP permette comandi remoti senza autenticazione. Aggiornare subito.
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.