Quanto è sicura la posta elettronica della tua azienda?
Da qualche giorno gira in rete una falla in Zimbra Collaboration Suite, la piattaforma di posta e collaborazione usata da moltissime aziende e pubbliche amministrazioni come alternativa a Microsoft Exchange. Il problema è serio: un attaccante non ha bisogno di nessuna password per sfruttarla. Gli basta mandare una richiesta SMTP costruita ad arte al server.
Dove sta il bug
La vulnerabilità, tracciata come CVE-2026-73570 con un punteggio di gravità di 8.9 su 10, riguarda il modulo opzionale che gestisce le notifiche SNMP. Quando questo modulo è attivo insieme al servizio di monitoraggio interno (swatchdog, acceso di default), Zimbra non ripulisce a dovere i dati in arrivo prima di passarli a un comando di sistema. Risultato: chi manda l'email giusta può far eseguire comandi arbitrari sul server, con gli stessi permessi dell'utente Zimbra.
La correzione c'era già, ma in pochi l'hanno installata
La cosa che dovrebbe far riflettere è la tempistica. Zimbra ha rilasciato la patch il 20 luglio, dentro la versione 10.1.20. Un mese dopo, il 21 agosto, CISA, l'agenzia americana per la cybersicurezza, ha dovuto aggiungere la falla al suo catalogo delle vulnerabilità sfruttate attivamente, imponendo alle agenzie federali americane di sistemare tutto entro il 24 agosto. Significa una cosa sola: mentre l'aggiornamento era disponibile da settimane, gli attaccanti stavano già usando la falla contro i server rimasti scoperti.
Chi riesce a entrare da questa porta ottiene un accesso diretto al server di posta, senza aver rubato nessuna credenziale. Da lì può leggere e copiare tutte le email che passano, installare una web shell per restare dentro anche dopo un riavvio, e usare il server compromesso come trampolino verso il resto della rete aziendale. Per un'azienda la posta elettronica è spesso il sistema più critico che ha: contratti, fatture, comunicazioni con clienti e fornitori passano tutti di lì.
💬 Il mio commento
Questa storia mi capita di vederla ripetersi spesso, e ogni volta mi lascia lo stesso pensiero: raramente il problema è la tecnologia in sé, più spesso è che nessuno controlla se gli aggiornamenti vengono davvero applicati sui sistemi esposti su internet. Non voglio essere ingeneroso con chi gestisce questi sistemi — capisco che aggiornare un server di posta in produzione fa paura, e «funzionava, non si è voluto toccare nulla» è una scelta comprensibile nel breve termine. Il problema è che con un servizio SMTP raggiungibile da chiunque, un mese di ritardo è già troppo, e questo caso lo dimostra bene.
Il consiglio pratico resta semplice: se usate Zimbra, controllate la versione e aggiornate almeno alla 10.1.20, disattivando nel frattempo le notifiche SNMP se non vi servono. Ma la domanda che mi porrei, più in generale, è: sapete davvero quali sistemi esposti su internet avete, e da quanto tempo non ne controllate gli aggiornamenti?