Server email organisasi Anda bisa dijebol hanya lewat satu permintaan SMTP. Microsoft baru-baru ini mengungkap kampanye serangan aktif yang memanfaatkan celah kritis pada Zimbra Collaboration Suite (ZCS) — aplikasi server email yang banyak dipakai perusahaan, instansi, dan lembaga. Penyerang menanam web shell dan mencuri isi email beserta data autentikasi. Yang membuat berbahaya: eksploitasi tidak butuh login maupun interaksi pengguna, cukup satu permintaan SMTP yang dibuat khusus. CERT Polska (badan tanggap darurat siber Polandia) dan CISA Amerika Serikat sudah menaikkan status ancaman ini.
Apa Itu CVE-2026-73570?
Celah ini terdaftar sebagai CVE-2026-73570 dengan skor CVSS 8.9 (kategori tinggi). Ini adalah kerentanan command injection (CWE-78) tanpa autentikasi pada jalur SNMP notification milik Zimbra. Penyerang mengirim permintaan SMTP yang dirancang khusus ke server Zimbra yang terbuka dari internet; masukan berbahaya itu mengalir ke pemrosesan notifikasi SNMP, dan perintah shell di dalamnya dieksekusi dengan hak akses akun layanan zimbra.
Tidak semua server Zimbra berada di jalur serangan. Celah hanya dapat dieksploitasi jika tiga syarat terpenuhi sekaligus: paket opsional zimbra-snmp terpasang, notifikasi SNMP diaktifkan, dan layanan swatchdog berjalan. Karena itu, organisasi yang memasang paket tersebut untuk keperluan pemantauan wajib memberi perhatian ekstra.
Patch Sudah Rilis Sejak Juli, tetapi Serangan Justru Meningkat
Pembuat Zimbra (Synacor) merilis perbaikan pada 20 Juli 2026 melalui versi 10.1.20. Namun kerentanan baru diumumkan lebih dari tiga minggu setelahnya, dan justru di masa jeda itulah penyerang bergerak. Microsoft mendeteksi aktivitas pemindaian pada 28 Juli hingga 7 Agustus 2026 untuk menguji jalur injeksi sebelum serangan sesungguhnya dilancarkan.
Setelah celah dipublikasikan, CERT Polska mengeluarkan peringatan pada Agustus 2026, dan CISA memasukkan CVE-2026-73570 ke katalog Known Exploited Vulnerabilities (KEV), mewajibkan instansi pemerintah Amerika Serikat menambal paling lambat 24 Agustus 2026. Shadowserver Foundation melaporkan sekitar 274 server Zimbra sudah berhasil dikompromi. Populasi server Zimbra yang terpapar internet sempat tercatat 19.000 unit, turun ke 12.000, dan kini sekitar 10.000 unit — artinya masih banyak yang belum memperbarui.
Dampak Serangan: Web Shell hingga Pencurian Kredensial
Menurut riset Microsoft, aksi penyerang setelah berhasil masuk melingkupi:
- Menanam JSP web shell di jalur aplikasi Jetty dan mailboxd secara berlapis, agar akses tetap bertahan meski satu titik dibersihkan;
- Membuat reverse shell dan memasang alat akses jarak jauh (Zimdown2 dan agen Zimclient2 yang mendukung SOCKS5);
- Menaikkan hak akses sampai akun layanan zimbra mendapat sudo tanpa kata sandi, dengan mengubah konfigurasi PAM di server;
- Menjaga persistensi lewat cron, layanan systemd palsu, kunci SSH, hingga file startup shell;
- Mengambil data bernilai tinggi: isi email, tabel basis data mailbox dan perangkat seluler, arsip backup mailbox, serta kunci autentikasi seperti token dan rahasia 2FA — lalu memadatkannya untuk dikirim keluar.
Microsoft juga menemukan upaya eksfiltrasi menggunakan AzCopy ke penyimpanan cloud, meski belum dapat dipastikan transfer tersebut berhasil.
Cara Mengamankan Server Zimbra Anda
- Segera update ke Zimbra 10.1.20 atau lebih baru. Ini perbaikan tuntas satu-satunya. Cek versi server Anda dan jadwalkan pembaruan hari ini juga.
- Bila belum sempat menambal, lakukan mitigasi sementara: hapus paket zimbra-snmp, nonaktifkan notifikasi SNMP, dan batasi akses port SMTP (25, 465, 587) serta SNMP hanya untuk host yang tepercaya.
- Periksa indikasi serangan: telusuri /var/log/zimbra.log untuk restart layanan yang mencurigakan, cek file baru di direktori temporer dan webapps Zimbra, serta periksa entri mencurigakan pada cron, systemd, kunci SSH, dan akun lokal baru.
- Jika ada indikasi kebocoran: isolasi server, rotasi seluruh rahasia autentikasi Zimbra dan kata sandi, bersihkan web shell serta mekanisme persistensi, lalu pulihkan dari cadangan yang bersih.
- Terapkan kebiasaan aman ke depannya: jangan mengekspos antarmuka admin ke internet, pasang pembaruan rutin, dan pantau pengumuman keamanan Zimbra serta katalog KEV CISA.
Kesimpulan
Server email adalah salah satu simpul paling sensitif di infrastruktur TI: di dalamnya tersimpan surat resmi, data kepegawaian, sampai kredensial layanan lain. Karena itu celah seperti CVE-2026-73570 tidak bisa dibiarkan menunggu. Bagi pengelola TI instansi, desa, sekolah, maupun perusahaan yang menjalankan server email sendiri, memastikan server berada di versi terbaru dan tidak membuka layanan yang tidak perlu ke internet adalah langkah paling murah sekaligus paling menentukan.
EASYSTEM terus memantau perkembangan celah keamanan yang berdampak bagi sistem klien. Jika Anda membutuhkan bantuan audit dan pengamanan server email organisasi, hubungi tim kami.
Sumber: The Hacker News — Attackers Exploit Zimbra Flaw to Deploy Web Shells and Harvest Authentication Secrets; Ars Technica — Attackers have been exploiting critical Zimbra flaw to steal emails.
