Zimbra Zero-Day: Come Verificare se il Tuo
Il gruppo russo Laundry Bear sta rubando email da server Zimbra non patchati. Se usi Zimbra Collaboration, devi verificare subito se sei compromesso. Ecco come fare in 6 step concreti.
LeggiTeam MailSniper
Autore
Se stai leggendo questo probabilmente hai già visto l'alert di Microsoft e ti stai chiedendo se il tuo Exchange Server è al sicuro. O peggio, hai già trovato log strani.
Il Patch Tuesday di giugno 2026 ha battuto ogni record: 206 CVE corrette, di cui 33 critiche. Ma il numero non è la notizia — la notizia è che una di queste è una zero-day su Exchange Server già attivamente sfruttata in produzione. Non in laboratorio, non in proof-of-concept. In natura.
Aggiungi il ritorno di Nightmare Eclipse (il ricercatore che a fine 2025 aveva leakato dettagli su vulnerabilità non patchate) e hai la ricetta per un fine settimana di lavoro non pagato.
La domanda non è "se" Microsoft rilascerà altri aggiornamenti urgenti. La domanda è "quanto tempo hai" prima che qualcuno sfrutti la falla sul tuo server.
Prima di iniziare, assicurati di avere:
Se non hai almeno uno di questi, fermati e chiama chi ce l'ha. Non è il momento di scoprire che i tuoi permessi sono scaduti.
La vulnerabilità già sfruttata è CVE-2026-XXXXX (il codice esatto varia in base alla security advisory). Controlla subito:
# Verifica la build di Exchange installata
Get-ExchangeServer | Select-Object Name, AdminDisplayVersion, BuildNumber
Confronta la build con l'elenco delle patch. Se sei sotto la build target, sei esposto. Non "forse" — sei esposto.
Controlla i log di Exchange per segni di exploit:
# Log IIS (dove passano le richieste HTTP)
Get-WinEvent -LogName 'W3SVC' -MaxEvents 100 |
Where-Object { $_.Message -match 'xml|soap|ews|api' } |
Select-Object TimeCreated, Message
# Log Exchange specifici
Get-TransportServer | Get-MessageTrackingLog -EventID 'FAIL' -StartTime (Get-Date).AddDays(-7) |
Select-Object Timestamp, Sender, Recipient, EventId, Source
Se vedi richieste strane verso /EWS/Exchange.asmx o /API/ da IP che non riconosci, qualcuno ci ha già provato.
Non fare l'errore di applicare tutto insieme. Prioritizza:
# Lista delle patch critiche da applicare subito
# KB5012345 - Exchange Server zero-day
# KB5012346 - Windows Server RCE
# KB5012347 - Office RCE
# Per WSUS, sincronizza e approva subito
Get-WsusServer -Name 'wsus.yourdomain.local' -Port 8530 |
Get-WsusUpdate -Classification 'Critical Updates' -Approval 'Unapproved' |
Where-Object { $_.Update.Title -match 'June 2026' } |
Approve-WsusUpdate -Action Install -TargetGroupName 'Production Servers'
Hai letto bene: se il server deve restare su per il business e non puoi riavviare, applica almeno queste mitigazioni temporanee:
# Disabilita EWS se non usato (controlla prima!)
Set-OrganizationConfig -EwsEnabled $false
# Limita l'accesso a PowerShell remoto
New-PSSessionConfigurationFile -Path 'C:\Config\RestrictedPS.ini' -RunAsVirtualAccount
Register-PSSessionConfiguration -Name 'RestrictedPS' -Path 'C:\Config\RestrictedPS.ini'
# Blocca IP sospetti (se hai log degli attacchi)
New-NetFirewallRule -DisplayName 'Block Suspicious IPs' -Direction Inbound -Action Block -RemoteAddress '1.2.3.4,5.6.7.8'
Attenzione: queste sono misure temporanee. La patch vera va applicata appena possibile.
Dopo il riavvio (sì, Exchange richiede riavvio dopo le patch):
# Verifica la build dopo la patch
Get-ExchangeServer | Select-Object Name, AdminDisplayVersion, BuildNumber
# Controlla che i servizi siano su
Get-Service -Name 'MSExchange*' | Where-Object { $_.Status -eq 'Stopped' }
# Test base di funzionalità
Test-ServiceHealth | Select-Object -ExpandProperty ServicesNotRunning
Se sei soggetto a NIS2 o altro framework, documenta:
# Export rapido per audit
$report = @{
Date = Get-Date -Format 'yyyy-MM-dd HH:mm'
Server = $env:COMPUTERNAME
PatchesApplied = (Get-HotFix | Where-Object { $_.InstalledOn -gt (Get-Date).AddDays(-7) }).HotFixID
CVE = 'CVE-2026-XXXXX'
Admin = $env:USERNAME
}
$report | ConvertTo-Json | Out-File "C:\Logs\PatchReport_$(Get-Date -Format 'yyyyMMdd').json"
Dopo aver applicato le patch, verifica che tutto funzioni:
# Test rapido dalla tua postazione
Test-NetConnection -ComputerName mail.yourdomain.local -Port 25
Test-NetConnection -ComputerName mail.yourdomain.local -Port 443
# Se hai problemi, controlla i log eventi
Get-WinEvent -LogName 'Application' -MaxEvents 50 |
Where-Object { $_.LevelDisplayName -eq 'Error' } |
Select-Object TimeCreated, ProviderName, Message
Se tutto funziona, puoi tornare al lavoro di tutti i giorni. Se qualcosa non va, vai al troubleshooting.
Il server non si riavvia dopo la patch
msconfig → seleziona "Selective startup"C:\Windows\Panther\setupact.logI servizi Exchange non partono
Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\NET Framework Setup\NDP\v4\Full' | Select-Object ReleaseTest-SystemHealth per diagnostica completaIl client Outlook non si connette
%localappdata%\Microsoft\Outlook\RoamCacheLa patch non appare in Windows Update
wuauclt /detectnow /updatenowIl Patch Tuesday di giugno 2026 è un record che nessuno voleva battere. Ma il numero di CVE non è il problema — il problema è che una di queste è già in natura e il tuo Exchange potrebbe essere esposto.
Se hai seguito i passi sopra, hai:
Se invece non hai ancora fatto nulla, ti resta una finestra di tempo prima che gli attaccanti automatizzino lo sfruttamento. Non è il caso di aspettare il prossimo Patch Tuesday.
Per chi gestisce ambienti ibridi (Exchange on-premise + cloud), una soluzione che semplifica è passare il filtraggio email a un provider dedicato — così almeno la parte email è coperta anche mentre patchi il server. Su MailSniper trovi protezione inbound e outbound con sandboxing e analisi URL real-time, senza dover gestire tutto on-premise.
Il weekend è vicino. Tieniti pronto.
Team MailSniper
Team MailSniper
Esperti di sicurezza email e protezione aziendale. Il team MailSniper analizza quotidianamente le minacce informatiche per offrire soluzioni all'avanguardia alle aziende italiane.
Scopri chi siamoIl gruppo russo Laundry Bear sta rubando email da server Zimbra non patchati. Se usi Zimbra Collaboration, devi verificare subito se sei compromesso. Ecco come fare in 6 step concreti.
LeggiUn IT manager vede gli alert impazzire il venerdì sera. Nel frattempo, Qilin ransomware sfrutta una falla di autenticazione PAN-OS per infiltrarsi nelle reti aziendali. Cosa è successo, come funziona e quanto è costato.
LeggiUna falla critica in ServiceNow AI Platform permette attacchi remoti senza autenticazione. Per le PMI italiane che usano sistemi ERP cloud, il rischio è concreto: dati dei clienti, fatture, contratti, tutto esposto. Ma la domanda vera è: quanto costa proteggersi rispetto a non fare nulla?
LeggiRicevi i nostri articoli e consigli direttamente nella tua casella di posta.
Scopri come MailSniper puo' proteggere le tue email aziendali con tecnologia AI di livello enterprise.