Kunci Autentikasi Zimbra Dikuras, Sesi Email Bisa Dipalsukan Permanen
Baca dalam 60 detik
- CVE-2026-73570 di Zimbra Collaboration Suite memungkinkan penyerang mengeksekusi perintah sistem tanpa autentikasi melalui jalur notifikasi SNMP.
- Tiga kunci kriptografi inti—zimbraPreAuthKey, zimbraAuthTokenKey, dan zimbraTwoFactorAuthSecret—berhasil diambil alih, membuat autentikasi berbasis kata sandi dan 2FA tidak lagi efektif.
- Organisasi pengguna Zimbra di Indonesia, termasuk instansi pemerintah dan BUMN, perlu segera menambal kerentanan dan merotasi kunci untuk mencegah kompromi identitas jangka panjang.

Sebuah kerentanan kritis pada Zimbra Collaboration Suite (ZCS) berhasil dieksploitasi untuk mencuri kunci kriptografi yang menjadi fondasi autentikasi seluruh platform. CVE-2026-73570, yang memiliki skor CVSS 8.9, adalah celah command injection pada jalur notifikasi SNMP yang dapat dipicu tanpa autentikasi dan tanpa interaksi pengguna. Penyerang cukup mengirim email SMTP yang dirancang khusus untuk menjalankan perintah shell sebagai akun layanan zimbra, asalkan paket zimbra-snmp terpasang dan notifikasi SNMP aktif—konfigurasi yang umum ditemukan pada banyak instalasi.
Yang membuat insiden ini berbeda dari kebocoran email biasa adalah sasaran utamanya: bukan kata sandi kotak surat individual, melainkan kunci layanan terpusat. Menurut laporan intelijen ancaman Microsoft, "aktor menargetkan rahasia layanan dan autentikasi terpusat Zimbra alih-alih kata sandi kotak surat individual." Dengan mengakses direktori LDAP, penyerang mendapatkan zimbraPreAuthKey yang memungkinkan pembuatan URL login pra-autentikasi untuk akun mana pun. zimbraAuthTokenKey, kunci penandatanganan token sesi, memberi kemampuan menghasilkan token sah untuk akun arbitrer tanpa perlu kata sandi. Sementara zimbraTwoFactorAuthSecret melumpuhkan seluruh perlindungan 2FA yang dikonfigurasi.
Kronologi eksploitasi menunjukkan celah besar antara ketersediaan tambalan dan kesadaran publik. Meski patch sudah dirilis 20 Juli, Microsoft mendeteksi alat pemindaian out-of-band yang menyelidiki titik injeksi antara 28 Juli hingga 7 Agustus. Pengungkapan publik baru terjadi 13 Agustus. Pada 17 Agustus, CERT Polska menandai eksploitasi aktif, dan CISA menambahkan kerentanan ini ke katalog Known Exploited Vulnerabilities pada 21 Agustus, dengan tenggat remediasi federal 24 Agustus. Jendela waktu yang sempit ini memberi tekanan besar pada tim keamanan di seluruh dunia.
Operasi penyerang berlangsung bertahap. Setelah akses awal melalui jalur SNMP, mereka melakukan pengintaian menggunakan User-Agent spesifik untuk memetakan lingkungan. Mereka menanam web shell JSP di jalur Jetty dan mailboxd, dengan salinan di node peer untuk redundansi, membangun reverse shell, dan meningkatkan hak istimewa ke root dengan menyalahgunakan helper sudo resmi Zimbra serta konfigurasi PAM. Persistensi dicapai melalui layanan systemd yang menyamar sebagai komponen logging. Penyerang kemudian menggunakan identitas SSH Zimbra untuk bergerak lateral di seluruh klaster, menyebarkan malware khusus—penginstal zimdown2 dan agen akses jarak jauh zimclient2—sebelum menyiapkan data untuk eksfiltrasi ke Azure Blob storage.
Dampak jangka panjangnya sangat serius. Kunci-kunci ini tidak kedaluwarsa saat kata sandi diubah; mereka adalah akar kepercayaan kriptografi untuk seluruh deployment Zimbra. Zimbra yang berbasis open-source sering kali dihosting sendiri, sehingga pembaruan tambalan tertunda dan memperpanjang jendela eksploitasi. Pola serupa telah muncul berulang kali dalam kegagalan perangkat lunak enterprise belakangan ini, termasuk pelanggaran DIVD Zammad, OpenAI Misalignment Portal, dan kampanye pencurian kredensial Langflow.
Bagi organisasi di Indonesia, risiko ini sangat relevan. Banyak instansi pemerintah, BUMN, dan perusahaan swasta masih mengandalkan Zimbra untuk surat elektronik korporat. Jika kunci autentikasi berhasil diambil, penyerang dapat memalsukan sesi yang tampak sah di mata sistem downstream, termasuk agen AI yang terintegrasi untuk deteksi phishing, klasifikasi otomatis, dan parsing dokumen. Integrasi ini bergantung pada lapisan autentikasi platform email; begitu kuncinya jatuh, seluruh rantai kepercayaan ikut runtuh.
"Kunci ini tidak kedaluwarsa saat kata sandi berubah. Mereka adalah akar kepercayaan kriptografi untuk seluruh deployment Zimbra," demikian peringatan dalam laporan tersebut.
Langkah mitigasi yang direkomendasikan mencakup patch segera ke ZCS 10.1.20 atau lebih baru. Jika penambalan harus ditunda, hapus paket zimbra-snmp, nonaktifkan notifikasi SNMP, dan batasi akses SNMP serta SMTP hanya dari host tepercaya. Rotasi semua nilai zimbraPreAuthKey menjadi tindakan pasca-kompromi yang paling krusial. Selain itu, lakukan perburuan web shell di seluruh node mailbox, tinjau unit systemd untuk kepemilikan atau stempel waktu yang mencurigakan, dan anggap setiap peringatan reverse shell pada server email yang menghadap internet sebagai insiden prioritas.
Ke depan, pertanyaan besarnya adalah seberapa cepat organisasi—terutama di sektor publik Indonesia—dapat beradaptasi dengan model keamanan yang tidak lagi bisa mengandalkan reset kata sandi semata. Kompromi kunci layanan ini menandai kegagalan fundamental di lapisan identitas, dan hanya rotasi kunci serta audit menyeluruh yang dapat memulihkan kepercayaan.



