Il 21 agosto 2026 la Cybersecurity and Infrastructure Security Agency (CISA) ha aggiunto al proprio catalogo Known Exploited Vulnerabilities una falla che riguarda direttamente migliaia di organizzazioni europee: CVE-2026-73570, un bug di command injection non autenticato in Zimbra Collaboration Suite (ZCS), con punteggio CVSS 8,9. La scadenza fissata per la correzione era il 4 settembre 2026. Oggi, 7 settembre, quella scadenza è passata da tre giorni e secondo più fonti di settore i server ancora esposti in rete continuano a cadere.

Zimbra non è un prodotto di nicchia. È la piattaforma di posta e collaborazione open source più diffusa tra pubbliche amministrazioni, atenei e provider di hosting in Europa, Italia inclusa. Per questo la falla ha acceso i riflettori ben oltre la cerchia abituale degli addetti ai lavori: chi gestisce un server Zimbra senza patch da luglio è, in questo momento, un bersaglio aperto.

Cos’è CVE-2026-73570: la falla nel cuore di Zimbra

Secondo la scheda pubblicata sul National Vulnerability Database, la vulnerabilità colpisce tutte le versioni di Zimbra Collaboration precedenti alla 10.1.20, ma solo quando è installato il pacchetto opzionale zimbra-snmp e sono attive le notifiche SNMP. La causa tecnica è una sanificazione insufficiente dell’input non attendibile durante l’elaborazione di quelle notifiche. Il risultato pratico è pesante: un attaccante non autenticato può eseguire comandi arbitrari del sistema operativo, con i privilegi dell’utente Zimbra.

Zimbra, il marchio oggi gestito da Synacor, ha corretto il difetto nella versione 10.1.20 il 20 luglio 2026, come conferma la pagina ufficiale delle Zimbra Security Advisories. Tra la pubblicazione della patch e l’inserimento nel catalogo KEV di CISA sono trascorsi 32 giorni: un intervallo in cui molte installazioni, soprattutto quelle gestite da piccoli hosting provider o uffici IT interni con risorse limitate, non hanno aggiornato in tempo.

Come funziona l’exploit: SNMP, SMTP e comandi non autenticati

Il meccanismo di attacco è più semplice di quanto il nome tecnico lasci intendere. Un aggressore invia richieste SMTP appositamente costruite verso il server Zimbra. Quando il pacchetto SNMP è attivo, quelle richieste raggiungono il gestore delle notifiche, che le elabora senza controlli adeguati sui caratteri contenuti. Da lì basta un payload ben confezionato per far eseguire al server comandi di sistema, aprendo la strada a webshell, backdoor persistenti e furto di credenziali dalle caselle di posta compromesse.

Non serve login, non serve interazione dell’utente. Il server è raggiungibile da chiunque scansioni la porta SMTP esposta su internet, il che spiega perché CISA abbia classificato la falla come sfruttata attivamente già nelle settimane precedenti l’inserimento formale nel catalogo. Secondo l’analisi pubblicata da Help Net Security, i primi server compromessi sono stati individuati prima ancora che l’allerta diventasse pubblica, un segnale tipico delle campagne condotte da gruppi con accesso a exploit non ancora divulgati.

Dalla patch silenziosa allo sfruttamento attivo: la cronologia

La sequenza degli eventi aiuta a capire quanto stretta sia stata la finestra di reazione per i team di sicurezza. Ecco i passaggi principali ricostruiti dalle fonti disponibili.

DataEvento
20 luglio 2026Zimbra rilascia la versione 10.1.20 che corregge CVE-2026-73570
Metà agosto 2026Primi segnali di sfruttamento attivo rilevati da ricercatori indipendenti
21 agosto 2026CISA inserisce la falla nel catalogo Known Exploited Vulnerabilities
24 agosto 2026Qualys pubblica un’analisi tecnica sull’exploitation in corso
25 agosto 2026Help Net Security conferma server compromessi in più paesi
4 settembre 2026Scadenza CISA per la messa in sicurezza dei sistemi federali USA
7 settembre 2026La scadenza è superata di 3 giorni, server non aggiornati restano esposti

CISA alza il livello di allerta: la scadenza del 4 settembre

L’inserimento nel catalogo KEV impone per legge alle agenzie federali statunitensi di applicare la patch entro la data indicata. Come riportato da Cybersecurity Dive, CISA ha definito la falla come attivamente sfruttata per impersonare utenti ed eseguire azioni non autorizzate sui sistemi compromessi, un linguaggio che nei bollettini dell’agenzia è riservato ai casi più gravi. Il vincolo normativo copre solo il perimetro federale americano, ma nella pratica il catalogo KEV funziona da segnale globale: i team di sicurezza europei lo usano da anni come lista di priorità per le patch, indipendentemente dalla giurisdizione.

Il dato che preoccupa di più gli analisti non è la scadenza in sé, ma il fatto che sia già scaduta senza una copertura totale. Come emerso anche in altri episodi recenti legati al catalogo KEV di CISA, il tempo medio che intercorre tra la pubblicazione di una vulnerabilità critica e il completamento del patching su larga scala resta più lungo della finestra di sfruttamento attivo dei gruppi criminali.

Chi rischia di più: PA, università e hosting provider in Italia

In Italia Zimbra non è un prodotto marginale nel settore pubblico, in un contesto già messo sotto pressione dalle ondate di ransomware registrate nelle scorse settimane. Diversi atenei, tra cui le università di Verona, Napoli, Perugia e Basilicata, utilizzano la piattaforma per i servizi di posta istituzionale, spesso tramite il consorzio interuniversitario CINECA. A questo si aggiungono ordini professionali e una rete di provider di hosting che promuovono esplicitamente Zimbra come soluzione per la pubblica amministrazione, proprio perché il codice dell’amministrazione digitale favorisce il software libero negli appalti pubblici.

Alcuni data center italiani qualificati ACN (l’ex Agid, oggi Agenzia per la Cybersicurezza Nazionale) offrono Zimbra come servizio email nel marketplace cloud per la PA, un dettaglio che rende la superficie d’attacco particolarmente sensibile: un server compromesso in un data center qualificato per la pubblica amministrazione non è un incidente isolato, è un potenziale punto d’ingresso verso enti collegati. Le organizzazioni più esposte restano quelle che hanno attivato il pacchetto SNMP per il monitoraggio interno senza più ricordarsene, una configurazione comune nei sistemi installati anni fa e mai riesaminati.

Il fattore tempo per le piccole strutture

I grandi atenei e le amministrazioni centrali hanno team di sicurezza dedicati e processi di patch management strutturati. Il rischio maggiore ricade sui piccoli comuni, sugli studi professionali e sulle PMI che affidano la posta a hosting provider di dimensioni ridotte, dove l’aggiornamento di un server di produzione richiede una finestra di manutenzione che a volte slitta di settimane.

Zimbra in numeri: la piattaforma open source scelta dal settore pubblico

Secondo il materiale ufficiale pubblicato da Zimbra e Synacor, la piattaforma è utilizzata da oltre 5.000 aziende e organizzazioni del settore pubblico, per un totale dichiarato di oltre 500 milioni di utenti finali in più di 130 paesi. Le brochure destinate al settore governativo parlano di centinaia di clienti pubblici distribuiti su decine di paesi, con milioni di caselle di posta gestite solo nel comparto istituzionale. Circa il 30% delle implementazioni riguarda il settore educativo, tra scuole, università e centri di formazione, secondo i dati riportati da fornitori italiani che commercializzano il prodotto.

Questi numeri, per quanto di origine commerciale, spiegano perché ogni nuova falla critica in Zimbra abbia un impatto sproporzionato rispetto ad altri software di collaborazione meno diffusi nel settore pubblico europeo. Zimbra viene scelto spesso non per moda tecnologica, ma per due motivi molto concreti: costi di licenza più bassi rispetto alle suite proprietarie e maggiore controllo sulla sovranità dei dati, un tema che pesa parecchio negli appalti della pubblica amministrazione italiana ed europea.

Non è la prima volta: tre anni di zero-day su Zimbra

CVE-2026-73570 si inserisce in un pattern che dura da almeno quattro anni. Zimbra è diventato un bersaglio ricorrente per gruppi sia criminali sia legati a stati, e la cronologia delle falle sfruttate racconta una storia di attacchi sempre più mirati al settore governativo e diplomatico.

CVETipoCVSSAttore/campagna nota
CVE-2022-27925Path traversal in mboximport, upload file arbitrariNon specificato nelle fonti pubblicheSfruttamento attivo confermato, in catalogo KEV
CVE-2023-37580Cross-site scripting riflesso nella webmail6,1Winter Vivern, tra quattro gruppi distinti
CVE-2024-27443XSS in CalendarInvite, webmail classica6,1APT28/Sednit, campagna “Operation RoundPress” di ESET
CVE-2026-73570Command injection non autenticato via SNMP8,9Sfruttamento attivo, attribuzione non ancora confermata

2023: Winter Vivern colpisce Moldavia e Tunisia

Nel novembre 2023 un’inchiesta pubblicata da The Hacker News ha rivelato che quattro gruppi distinti avevano sfruttato CVE-2023-37580 per rubare dati di posta, credenziali e token di autenticazione. Tra questi, Winter Vivern ha preso di mira organizzazioni governative in Moldavia e Tunisia poco dopo la pubblicazione di un hotfix su GitHub, dimostrando quanto velocemente i gruppi APT riescano a trasformare una correzione pubblica in un vettore d’attacco per chi non ha ancora aggiornato.

2024-2025: APT28 e l’operazione RoundPress

CVE-2024-27443, corretta a marzo 2024, è stata aggiunta al catalogo KEV di CISA solo il 19 maggio 2025, dopo che i ricercatori di ESET avevano documentato lo sfruttamento in una campagna denominata Operation RoundPress. Il gruppo, identificato come Sednit/APT28 (lo stesso collegato ai servizi di intelligence russi in numerosi report occidentali), aveva preso di mira enti governativi e aziende della difesa attraverso inviti di calendario malevoli capaci di eseguire codice nella sessione della vittima.

Zimbra contro Microsoft Exchange: la scelta europea sotto pressione

Il caso arriva a pochi mesi da un altro allarme analogo per infrastrutture di virtualizzazione critiche, quando centinaia di server VMware vCenter esposti in tutta Europa finirono sotto attacco per una falla simile per gravità. Ogni nuovo incidente rimette in discussione un confronto che il settore pubblico europeo affronta da anni: puntare su una suite open source come Zimbra, con costi di licenza contenuti e maggiore controllo sui dati, oppure affidarsi a Microsoft Exchange e Microsoft 365, che restano la scelta dominante nel settore privato e in buona parte della PA occidentale grazie a un ecosistema di sicurezza più ampio e a investimenti costanti in threat intelligence.

Va detto con chiarezza: nessuna delle due strade è esente da rischi. Microsoft Exchange ha una storia altrettanto pesante di zero-day sfruttati su larga scala, con campagne che hanno colpito decine di migliaia di server in tutto il mondo negli anni passati. La differenza sta nella scala delle risorse dedicate alla risposta: i grandi vendor proprietari possono contare su team di sicurezza interni molto più ampi, mentre i progetti open source come Zimbra dipendono in parte dalla community e da un’azienda, Synacor, di dimensioni molto più contenute rispetto ai colossi del software.

Il conto economico di una violazione nel 2026

Il costo medio globale di una violazione dei dati ha toccato quest’anno il livello più alto mai registrato. Secondo il Cost of a Data Breach Report 2026 di IBM, il costo medio globale è salito a 4,99 milioni di dollari, in crescita del 12% rispetto all’anno precedente. Le violazioni in cui l’intelligenza artificiale ha avuto un ruolo abilitante costano in media 6 milioni di dollari, circa un milione in più rispetto alla media generale.

Per un’organizzazione italiana colpita da un attacco che sfrutta una falla come CVE-2026-73570, i numeri restano comunque pesanti. Un rapporto del Parlamento Europeo che cita dati Sophos stima il costo medio di recupero da un incidente ransomware in 1,33 milioni di euro nel 2025, una cifra che copre i tempi di fermo, la bonifica dei sistemi e le altre spese di ripristino, senza contare eventuali sanzioni privacy o perdita di reputazione.

Paese/AreaCosto medio 2026Variazione sul 2025
Media globale4,99 milioni $ (~4,3-4,4 mln €)+12%
Benelux6,35 milioni €Dato più alto tra i paesi europei citati
Germania4,25 milioni €In aumento dopo il calo del 2025
Regno Unito3,66 milioni €n.d.
Italia3,55 milioni €+0,24 mln € (da 3,31 mln nel 2025)
Francia3,49 milioni €n.d.

Come verificare se il tuo server Zimbra è a rischio

Prima di qualsiasi altra azione, gli amministratori devono verificare due condizioni: la versione installata di Zimbra Collaboration e lo stato del pacchetto SNMP. Se la versione è precedente alla 10.1.20 e il pacchetto zimbra-snmp risulta installato con le notifiche attive, il sistema va considerato vulnerabile fino a prova contraria.

# Verifica la versione installata
zmcontrol -v

# Controlla se il pacchetto zimbra-snmp è presente
rpm -qa | grep zimbra-snmp   # su sistemi RPM-based
dpkg -l | grep zimbra-snmp   # su sistemi Debian/Ubuntu

# Se il pacchetto è presente e non è possibile aggiornare subito,
# disattiva le notifiche SNMP come mitigazione temporanea
zmprov ms $(zmhostname) zimbraSNMPMonitorHostEnabled FALSE

La mitigazione temporanea non sostituisce l’aggiornamento: riduce la superficie d’attacco disattivando il canale sfruttato dall’exploit, ma la soluzione definitiva resta l’aggiornamento alla versione 10.1.20 o successiva, scaricabile dai canali ufficiali indicati nell’advisory di sicurezza di Zimbra.

Le contromisure raccomandate dagli esperti di sicurezza

Oltre alla patch, gli analisti che seguono il caso raccomandano un controllo retroattivo dei log per individuare eventuali segni di compromissione avvenuta prima dell’aggiornamento: comandi di sistema anomali eseguiti dall’utente Zimbra, processi non riconosciuti avviati dal servizio di posta, connessioni SMTP in ingresso da IP insoliti nelle settimane precedenti la scoperta pubblica della falla.

  • Aggiornare immediatamente a Zimbra Collaboration 10.1.20 o versione successiva
  • Disattivare il pacchetto zimbra-snmp se non strettamente necessario al monitoraggio
  • Analizzare i log SMTP delle ultime sei settimane alla ricerca di pattern anomali
  • Ruotare le credenziali amministrative e le chiavi API collegate al server di posta
  • Segmentare il server di posta dalla rete interna per limitare il movimento laterale in caso di compromissione
  • Verificare la presenza di webshell o account di servizio creati senza autorizzazione

Impatto sul mercato open source e sulla fiducia della PA

Ogni falla critica in un prodotto open source riapre lo stesso dibattito: il software libero è davvero più sicuro perché il codice è ispezionabile da chiunque, o è semplicemente meno presidiato da chi dovrebbe cercarne le falle prima che lo facciano gli attaccanti? La risposta, nel caso Zimbra, è nel mezzo. Il codice è pubblico, ma le risorse dedicate al bug hunting interno restano quelle di un’azienda di dimensioni contenute rispetto ai budget di sicurezza di Microsoft o Google.

Per gli enti pubblici italiani che hanno scelto Zimbra proprio per motivi di sovranità dei dati e contenimento dei costi, l’incidente non cambia il calcolo di fondo, ma alza l’asticella sulla necessità di affidarsi a provider di hosting qualificati, con patch management rapido e monitoraggio attivo, piuttosto che gestire l’infrastruttura in autonomia con risorse IT limitate.

Previsioni: cosa aspettarsi nelle prossime settimane

Sulla base della cronologia delle precedenti falle Zimbra e delle dinamiche osservate in casi simili su altri prodotti di posta aziendale, alcuni sviluppi appaiono probabili nelle prossime settimane.

  • Nuove segnalazioni di compromissione arriveranno da paesi con alta densità di installazioni Zimbra nel settore pubblico, Italia inclusa, man mano che i team forensi completano le analisi sui server rimasti esposti oltre la scadenza del 4 settembre.
  • È probabile che emergano gruppi ransomware pronti a monetizzare l’accesso ottenuto tramite CVE-2026-73570, seguendo lo schema già visto con altre falle aggiunte al catalogo KEV nel corso del 2026.
  • Zimbra e Synacor dovranno probabilmente pubblicare un bollettino di follow-up con indicatori di compromissione più dettagliati, sul modello di quanto fatto da altri vendor dopo exploitation su larga scala.
  • Il caso rafforzerà le pressioni normative europee, in particolare in ambito NIS2, affinché gli enti pubblici dimostrino tempi di patching più rapidi sui sistemi critici di comunicazione.
  • È plausibile un aumento delle richieste di audit di sicurezza rivolte ai provider di hosting che offrono Zimbra come servizio gestito alla pubblica amministrazione italiana.

Domande frequenti

Cos’è esattamente CVE-2026-73570?

È una vulnerabilità di command injection non autenticato in Zimbra Collaboration Suite, con punteggio CVSS 8,9. Permette a un attaccante di eseguire comandi del sistema operativo inviando richieste SMTP appositamente costruite verso server con il pacchetto zimbra-snmp attivo.

Quali versioni di Zimbra sono vulnerabili?

Tutte le versioni di Zimbra Collaboration precedenti alla 10.1.20, ma solo se è installato il pacchetto opzionale zimbra-snmp con le notifiche SNMP attive. I server senza quel pacchetto non risultano vulnerabili a questo specifico exploit.

La scadenza CISA del 4 settembre riguarda anche l’Italia?

Formalmente no: l’obbligo di CISA copre solo le agenzie federali statunitensi. Nella pratica, il catalogo KEV viene usato come riferimento di priorità dai team di sicurezza in tutto il mondo, Italia ed Europa incluse, perché segnala vulnerabilità con sfruttamento attivo confermato.

Come faccio a sapere se il mio server Zimbra è già stato compromesso?

Controlla i log SMTP delle ultime settimane alla ricerca di richieste anomale, verifica processi o account creati dall’utente Zimbra senza autorizzazione e cerca eventuali webshell nelle directory web del server. In caso di dubbio, è consigliabile coinvolgere un team di incident response.

Zimbra è più o meno sicuro di Microsoft Exchange?

Non esiste una risposta univoca. Entrambe le piattaforme hanno subito zero-day sfruttati su larga scala negli ultimi anni. La differenza principale riguarda le risorse dedicate alla sicurezza: i grandi vendor proprietari hanno team più ampi, mentre Zimbra si basa su un’azienda di dimensioni più contenute e sulla community open source.

Quanto costa in media un incidente di questo tipo a un’organizzazione italiana?

Secondo il Cost of a Data Breach Report 2026 di IBM, il costo medio di una violazione dei dati in Italia è salito a 3,55 milioni di euro. Per un incidente ransomware, il costo medio di recupero stimato a livello europeo nel 2025 era di 1,33 milioni di euro, secondo dati Sophos citati dal Parlamento Europeo.

Cosa devono fare subito gli amministratori di sistema?

Aggiornare a Zimbra Collaboration 10.1.20 o versione successiva, disattivare il pacchetto zimbra-snmp se non indispensabile, controllare i log per segni di compromissione pregressa e ruotare le credenziali amministrative del server di posta.