As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Mais de 10.500 instâncias de Zimbra expostas na Internet permanecem vulneráveis a ataques ativos, segundo o monitoramento da ONG de segurança Shadowserver, e a falha afetada (CVE-2025-48700) já foi identificada como explorada na natureza pela Agência de Segurança de Infra-estruturas e Cibersegurança dos EUA. EUA (CISA). Zimbra é uma plataforma de correio e colaboração amplamente desenvolvida em governos e empresas; essa combinação de popularidade e servidores expostos converte qualquer falha crítica em um objetivo de alto desempenho para atores criminosos e estaduais.
Em termos técnicos, CVE-2025-48700 é uma vulnerabilidade de cross-site scripting (XSS) que permite a execução de JavaScript arbitrário no contexto da sessão do usuário quando este visualiza uma mensagem malicioso na interface clássica de Zimbra. De acordo com o aviso do fabricante, a exploração não requer qualquer interação adicional do usuário para se ativar, o que aumenta sua perigosidade porque uma mensagem que simplesmente se abre pode permitir o roubo de credenciais, o sequestro de sessões e a ex-filtração de e-mails.

Synacor postou adesivos em junho de 2025 para as versões afetadas — incluindo ZCS 8.8.15, 9.0, 10.0 e 10.1 — e desde então pesquisadores descreveram campanhas que aproveitam falhas semelhantes para distribuir cargas de JavaScript ofuscado e roubar informações dentro de sessões webmail vulneráveis. Você pode consultar o registro público da falha na base de dados nacional de vulnerabilidades em NVD: CVE-2025-48700 em NVD, e a nota de segurança e adesivos do próprio Zimbra na Wiki de Zimbra/Synacor: avisos de segurança do Zimbra.
O reconhecimento de risco foi suficiente para que CISA acrescenta a vulnerabilidade ao seu catálogo de Known Exploited Vulnerabilities (KEV) e emitir orientações para que as agências federais a atenuassem com prioridade. O agregado ao KEV implica obrigações de remediação acelerada para certos entes e, sobretudo, serve como indicador de que a exploração está ocorrendo no mundo real: entrada da CISA no catálogo KEV.
Shadowserver, que rastreia serviços expostos, relata que a maioria dos servidores sem adesivos estão na Ásia e na Europa, o que indica uma janela de oportunidade ampla para atacantes. Historicamente, falhas em Zimbra foram usadas por APTs conhecidos (como APT28 (Fancy Bear) e APT29 (Cozy Bear)— para campanhas de phishing que não dependem de arquivos anexos ou macros, mas vivem inteiramente dentro do HTML do e-mail e do XSS para executar payloads maliciosos quando a vítima abre a mensagem.
Qual é o risco específico para a sua organização? Um servidor webmail comprometido permite a um atacante coletar e-mails entrantes e salientes, interceptar tokens de autenticação, pivotar para outros sistemas internos e montar campanhas de suplantação a partir de endereços legítimos. Em ambientes governamentais ou infra-estruturas críticas, a exposição pode traduzir-se em perda de inteligência, filtragem de dados sensíveis ou acesso inicial para ataques de maior envergadura.
A ação imediata recomendada é aplicar os adesivos oficiais de Zimbra sem demora e validar a instalação. Se por razões operacionais não for possível um adesivo imediato, mitigações temporárias que reduzem o risco incluem restringir o acesso público ao webmail a intervalos de IP confiáveis ou VPN, implementar regras da Web Application Firewall (WAF) para bloquear payloads suspeitos no corpo dos e-mails, forçar a restauração de credenciais e ativar autenticação multifator para todos os usuários de e-mail. Shadowserver mantém um painel público com métricas sobre servidores afetados que pode servir para priorizar detecções: painel de Shadowserver sobre CVE-2025-48700.

Não basta para o sistema transdérmico: É imprescindível detectar se já houve compromisso. As organizações devem procurar indicadores de acesso anormais nos logs de e-mail e web, revisar cabeçalhos e e-mails para padrões de JavaScript ofuscado, auditar contas com atividade fora de horário e monitorar conexões salientes a partir de servidores de e-mail. Se for confirmado um compromisso, a resposta deve incluir contenção do servidor em causa, análise forense, rotação de credenciais e notificação às partes interessadas e às autoridades competentes de acordo com as regras aplicáveis.
A recorrência de campanhas que abusam de vulnerabilidades em Zimbra demonstra duas realidades: a dependência crítica do correio como vetor de ataque e a lentidão com que muitos administradores aplicam atualizações em serviços expostos. Os responsáveis pela TI e cibersegurança devem priorizar a higiene básica: adesivo rápido, segmentação de acesso e autenticação forte, porque na prática essas medidas são as que reduzem de forma mais eficaz a superfície de ataque frente a campanhas já automatizadas e em curso.
Se necessitar de documentação oficial para gerir o adesivo ou remediação, consulte as páginas do fabricante e os avisos de agências de segurança para garantir a aplicação das correcções correctas e das atenuações temporárias recomendadas. A janela para agir é curta: os servidores expostos ainda são objetivos ativos e cada dia sem adesivo aumenta a probabilidade de intrusão.
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...