Zimbra Diserang Lewat Celah Kritis, Microsoft Temukan Eksploitasi Aktif CVE-2026-73570

Windows Portal Indonesia oleh Waktu baca 3 menit 383x dilihat
Zimbra Diserang Lewat Celah Kritis, Microsoft Temukan Eksploitasi Aktif CVE-2026-73570

Bagikan Postingan

Sedikit kita ulas mengenai Security, Microsoft Threat Intelligence baru baru ini mengungkap adanya serangan aktif yang memanfaatkan CVE-2026-73570, sebuah celah keamanan kritis pada Zimbra Collaboration Suite.

Nah bagi yang belum tahu, Zimbra sendiri merupakan platform email dan collaboration yang banyak digunakan perkumpulan untuk menyediakan jasa seperti business email, kalender, contact management, file sharing, hingga task management.

Celah Ada di Zimbra SNMP

Nah jadi, CVE-2026-73570 merupakan unauthenticated operating system command injection yang eksis pada jalur SNMP notification Zimbra.

Masalah ini dapat dieksploitasi melalui request SMTP yang telah dimodifikasi pada mail server yang terbuka ke internet, khususnya ketika zimbra-snmp terpasang dan SNMP notification diaktifkan.

Dalam kondisi tersebut, attacker dapat menjalankan command dari rentang jauh dengan hak akses milik Zimbra service account tanpa membutuhkan hubungan dari pengguna.

Menurut keterangan yang beredar Zimbra sebenarnya sudah menyediakan perbaikan melalui Zimbra 10.1.20 pada 20 Juli 2026, namun berdasarkan telemetry Microsoft, attacker sudah mulai berbuat probing dan penggunaan terhadap jalur tersebut setelah patch tersedia dan sebelum kerentanan tersebut dipublikasikan secara luas pada 13 Agustus.

Artinya, pengelola yang statis menggunakan varian rapuh perlu memperhatikan bahwa celah ini bukan sekadar theoretical vulnerability.

Attacker Bisa Mencuri Credential

Nah dalam serangan yang diamati Microsoft, attacker tidak cuma mencoba mendapatkan remote command execution.

Mereka juga menargetkan authentication secrets, pre-authentication keys, dan session tokens yang dapat digunakan untuk mempertahankan akses ke lingkungan organisasi.

Microsoft juga menemukan penggunaan beberapa JSP webshell pada path aplikasi Jetty dan mailboxd. Bahkan pada beberapa kasus, webshell tambahan ditempatkan pada node mailbox lain untuk menyediakan jalur akses alternatif.

Dalam salah satu tekniknya, attacker sempat mengubah permission sebuah public directory agar dapat menempatkan webshell, kemudian mengembalikan permission tersebut sehingga fluktuasi lebih sulit kelihatan melalui pengecekan sederhana.

Defender Berhasil Mendeteksi Aktivitas

Nah mengenai hal tersebut, Microsoft mengatakan Defender berhasil mendeteksi aktivitas rapuh pada seluruh attack path yang diamati.

Selain mengenali pola SNMP command injection, Defender juga mendeteksi dan berbuat quarantine terhadap beberapa payload seperti Chopper, GodzillaWebShell, CoinMiner, Looptik, SuspGoLang, dan Ditelti.

Defender juga dapat memberikan peringatan terhadap aktivitas mencurigakan lainnya, termasuk fluktuasi permission, background execution, serta file yang dijatuhkan kemudian dijalankan.

Apa yang Harus Dilakukan Administrator?

Untuk Anda yang bekerja sebagai Administrator yang mengelola Zimbra, Microsoft merekomendasikan pengelola untuk berbuat upgrade ke Zimbra 10.1.20.

Jika zimbra-snmp tidak diperlukan, pengelola juga dapat menghapus package tersebut, kecuali itu, akses SNMP dan SMTP perlu dibatasi sesuai kebutuhan.

Untuk environment yang menggunakan Microsoft Defender XDR, security team juga disarankan menjalankan Kusto queries yang disediakan Microsoft untuk mencari gejala seperti eksekusi swatchdog dan fluktuasi file yang tidak sah.

Jadi untuk perkumpulan yang statis menjalankan Zimbra dan servernya terbuka ke internet, CVE-2026-73570 ini cukup krusial untuk segera diperiksa, terlebih Microsoft sudah menemukan adanya penggunaan aktif terhadap vulnerability tersebut.

Via : Microsoft


Catatan Penulis : Kincai Media sepenuhnya bersandar pada iklan untuk statis hidup dan menyajikan konten teknologi berkualitas secara cuma-cuma — jadi jika Anda menikmati artikel dan panduan di situs ini, meminta whitelist halaman ini di AdBlock Anda sebagai bentuk sokongan agar kami bisa terus berkembang dan berbagi insight untuk pelanggan Indonesia. Kamu juga bisa mendukung kami secara langsung melalui sokongan di Saweria. Terima kasih.

Written by

Gylang Satria

Tech writer yang sehari‑hari berkutat dengan Windows 11, Linux, dan Samsung S24. Punya pertanyaan maupun butuh diskusi? Tag @gylang_satria di Disqus. Untuk kolaborasi, email saja ke [email protected]

Post navigation

Previous Post

Artikel Lainnya Windows Portal Indonesia
↑
Close Right Ads
Close Left Ads