Zimbra ha rilasciato il 20 luglio 2026 la versione 10.1.20 della Collaboration Suite, update che corregge nove vulnerabilità di sicurezza. La più grave è una command injection nel componente SNMP monitoring, sfruttabile da un attaccante remoto non autenticato quando le notifiche SNMP sono attive e il servizio Swatchdog è in esecuzione, permettendo esecuzione arbitraria di comandi sul sistema operativo. La patch segue la release 10.1.19, necessaria per una stored XSS critica scoperta da Google Threat Analysis Group.
- Zimbra 10.1.20 corregge nove vulnerabilità: una command injection nel componente SNMP monitoring, quattro XSS nel Classic Web Client, un bypass delle restrizioni di inoltro email, una falla di access control nell'estensione EWS, un problema di autorizzazione nella delega delle mailbox e una SSRF nell'integrazione Nextcloud.
- Il command injection consente esecuzione arbitraria di comandi OS a un attaccante non autenticato quando SNMP notifications e Swatchdog sono attivi, secondo SecurityWeek.
- Tra i CVE identificati: CVE-2026-50055 (mail forwarding bypass, scoperto da Jonah Burgess di Rapid7), CVE-2026-10631 (access control EWS) e CVE-2026-50054 (autorizzazione delega mailbox).
- Zimbra non ha confermato sfruttamento attivo in-the-wild di nessuna delle nove vulnerabilità, secondo quanto riportato da The Hacker News e SecurityWeek.
- Nessun advisory primario Zimbra disponibile; le informazioni si basano su fonti editoriali di cybersecurity. Identificatori CVE e punteggi CVSS mancano per la maggior parte delle falle.
Il command injection SNMP: attacco pre-autenticazione con condizioni specifiche
La vulnerabilità più critica risiede nel componente SNMP monitoring di Zimbra. Secondo SecurityWeek, un attaccante non autenticato può inviare payload per eseguire comandi arbitrari sul sistema operativo. La condizione di attacco richiede che le notifiche SNMP siano abilitate e che il servizio Swatchdog, integrato nella suite, sia in esecuzione.
Zimbra non ha divulgato identificatore CVE né punteggio CVSS per questa specifica falla, né ha fornito dettagli tecnici sul vettore di injection. L'assenza di advisory strutturati nel dossier disponibile rende la documentazione tecnica incompleta.
Quattro XSS nel Classic Web Client e tre falle con identificatore CVE
Oltre al command injection, la release 10.1.20 corregge quattro vulnerabilità cross-site scripting nel Classic Web Client. The Hacker News specifica i vettori: stored XSS tramite filename di allegati malevoli, campi crafted, contenuto rendered e allegati rendered. Il brief non specifica conseguenze tecniche oltre i vettori di attacco descritti.
La componente server-side presenta tre vulnerabilità con identificatore CVE. CVE-2026-50055, scoperto da Jonah Burgess di Rapid7, consente il bypass delle restrizioni di inoltro email permettendo a utenti autenticati di esfiltrare messaggi nonostante le policy configurate. CVE-2026-10631 interessa il controllo di accesso nell'estensione EWS (Exchange Web Services), mentre CVE-2026-50054 riguarda un problema di autorizzazione nella delega delle mailbox. SecurityWeek aggiunge una vulnerabilità SSRF nell'integrazione Nextcloud; il brief non specifica conseguenze tecniche oltre la presenza della falla.
La limitazione della disclosure e i suoi effetti
Zimbra ha gestito questa release con restrizioni informative significative. Secondo quanto riportato da The Hacker News citando Zimbra, "in line with industry best practices, information disclosure is limited for security vulnerability fixes". SecurityWeek riporta che l'azienda "ha evitato di condividere ulteriori dettagli su questi difetti di sicurezza, ma esorta gli utenti ad aggiornare a ZCS 10.1.20 il prima possibile".
"Zimbra ha evitato di condividere ulteriori dettagli su questi difetti di sicurezza, ma esorta gli utenti ad aggiornare a ZCS 10.1.20 il prima possibile" — SecurityWeek (traduzione da testo originale inglese)
Questo approccio riduce la superficie di attacco per exploit opportunistici, ma limita la capacità dei difensori di valutare il rischio reale. Senza CVSS, senza vettore d'attacco dettagliato e senza conferma esplicita delle condizioni di sfruttabilità, gli amministratori devono aggiornare sulla base della classificazione qualitativa fornita dal vendor.
Il contesto delle patch recenti
La release 10.1.20 segue la patch 10.1.19, necessaria per una stored XSS critica nel Classic Web Client scoperta da Google Threat Analysis Group. GBHackers riporta che la vulnerabilità SNMP era stata precedentemente divulgata il 26 giugno 2026. La patch è stata rilasciata il 20 luglio 2026.
Il brief non qualifica il ritmo tra le release né verifica metriche di deployment. Il dato "low deployment risk" menzionato da GBHackers non è confermato da altre fonti del dossier.
Cosa fare adesso
- Aggiornare a Zimbra Collaboration Suite 10.1.20.
- Verificare se il componente SNMP monitoring è abilitato e se il servizio Swatchdog è in esecuzione: questa configurazione è la condizione di attacco documentata per il command injection.
Il brief non specifica ulteriori azioni operative verificabili. La fonte non specifica test aggiuntivi per EWS o Nextcloud, né controlli policy di inoltro oltre l'aggiornamento.
Note sulle fonti e sui limiti informativi
Nessun advisory primario Zimbra disponibile; le informazioni si basano su fonti editoriali di cybersecurity. Identificatori CVE mancano per il command injection SNMP e per le quattro XSS. Punteggi CVSS non sono presenti nelle fonti per la maggior parte delle vulnerabilità. La presenza o meno di proof-of-concept pubblici o exploit in-the-wild è sconosciuta.
Le informazioni sono basate sulle fonti editoriali disponibili al momento della pubblicazione.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://securityaffairs.com/195752/security/zimbra-10-1-20-patches-multiple-security-issues-including-a-critical-command-injection-bug.html
- https://thehackernews.com/2026/07/zimbra-patches-critical-snmp-command.html
- https://www.securityweek.com/zimbra-update-patches-critical-vulnerabilities/
- https://gbhackers.com/zimbra-10-1-20-fixes-critical-snmp-command-injection-and-multiple-xss-flaws/
- https://securityaffairs.com/195752/security/zimbra-10-1-20-patches-multiple-security-issues-including-a-critical-command-injection-bug.html?amp
- https://www.securityweek.com/zimbra-update-patches-critical-vulnerabilities/amp/
- https://www.news4hackers.com/zimbra-releases-critical-security-patches-to-address-severe-vulnerabilities
- https://resecurity.com/
- https://thehackernews.com/
- https://thehackernews.com/p/upcoming-hacker-news-webinars.html
- https://thehackernews.com/search/label/Threat%20Intelligence
- https://thehackernews.com/search/label/Vulnerability