
Em 30 de setembro de 2026, a equipe de segurança da Microsoft publicou um relatório sobre a exploração ativa de uma falha em servidores de e-mail expostos à internet. A vulnerabilidade, identificada como CVE-2026-73570, afeta instalações do Zimbra Collaboration anteriores à versão 10.1.20 quando o pacote opcional zimbra-snmp está instalado e as notificações SNMP estão habilitadas (Microsoft Security Blog).
O detalhe que torna o caso relevante para qualquer organização que mantenha serviços próprios na internet: a exploração não exige credenciais. Segundo o relatório, bastava enviar uma mensagem especialmente construída contra o servidor exposto. Depois do acesso inicial, os atacantes instalaram webshells, abriram canais de acesso persistente e passaram a coletar dados de e-mail e de autenticação.
A correção existia desde julho. O que faltou, nos ambientes comprometidos, foi alguém responsável por aplicá-la.
O que diz a fonte primária
A descrição oficial no National Vulnerability Database é direta: trata-se de uma vulnerabilidade de execução remota de código no Zimbra Collaboration anterior a 10.1.20, condicionada à presença do pacote SNMP opcional. A falha recebeu pontuação CVSS 3.1 de 8,9 (alta) e foi classificada como injeção de comando de sistema operacional (NVD, CVE-2026-73570).
A sequência de datas é o que mais chama atenção. A versão corrigida saiu em 20 de julho de 2026. A divulgação pública veio em 13 de agosto. O relatório da Microsoft, descrevendo exploração em ambientes reais, é de 30 de setembro. Ou seja: havia mais de dois meses entre a disponibilidade da correção e a constatação de servidores comprometidos. O próprio fornecedor mantém o histórico de boletins publicado (Zimbra Security Advisories).
Por que isso é assunto de escritório de advocacia
Um escritório de advocacia não é alvo por acaso. Ele concentra, em um volume pequeno de dados, informação de alto valor: estratégia processual, documentos de clientes, negociações em andamento, dados pessoais de terceiros que o escritório trata na condição de operador ou controlador.
O e-mail é onde boa parte disso circula. E quando o relatório descreve coleta de dados de e-mail e de autenticação como objetivo pós-invasão, a tradução para a rotina do escritório é imediata: correspondência com clientes, documentos anexados, credenciais usadas em portais e sistemas processuais.
Há ainda a camada que nada tem de técnica. Vazamento de dados de clientes envolve dever de sigilo profissional e obrigações da LGPD, incluindo comunicação de incidente. É uma conversa diferente — e bem mais desconfortável — do que uma indisponibilidade de rede.
Dois pontos de entrada que quase todo escritório tem
A notícia do Zimbra não é um caso isolado. Dois dias antes, em 28 de setembro, o National Cyber Security Centre britânico publicou alerta sobre a exploração ativa de falhas no Citrix NetScaler ADC e no NetScaler Gateway — produtos usados justamente para publicar acesso remoto e aplicações internas (NCSC).
Entre as oito vulnerabilidades tratadas no alerta, duas estavam sob exploração ativa, uma delas permitindo execução de comandos por atacante remoto não autenticado. As versões afetadas e as orientações estão no boletim do fornecedor (Citrix).
Os dois casos apontam para o mesmo padrão: o que está publicado na internet — servidor de e-mail, portal de acesso remoto, VPN, firewall com interface de administração acessível — é a borda do ambiente, e é por ali que o problema entra. Não é a estação de trabalho do advogado que normalmente abre a porta nesses cenários. É o equipamento que ninguém olha porque "está funcionando".
O inventário que falta na maioria dos escritórios
A pergunta prática não é se o escritório usa Zimbra ou Citrix. É se alguém sabe responder, hoje, o que o escritório tem publicado na internet. Esse levantamento não depende de projeto nem de orçamento para começar:
- O que está exposto. Lista dos serviços acessíveis de fora: e-mail, VPN, acesso remoto, portais, câmeras, interfaces de administração de firewall e de roteador.
- Onde cada coisa roda. Servidor próprio, máquina virtual, appliance físico, serviço de nuvem contratado — e em qual provedor.
- Versão e situação de atualização. Qual versão está instalada, qual é a mais recente e quando foi aplicada a última correção.
- Quem é o responsável. Nome de uma pessoa ou de um fornecedor, por serviço. "A TI" não é responsável por nada.
- Componentes opcionais habilitados. O caso do Zimbra depende de um pacote opcional. Módulos e integrações ativados "para testar" e nunca desativados aumentam a superfície sem que ninguém perceba.
- Como o escritório fica sabendo de um boletim. Alguém assina os avisos de segurança dos fornecedores em uso, ou a informação chega pela imprensa?
Esse inventário é a base de qualquer trabalho de consultoria em segurança da informação e, na prática, é onde começa a TI para escritórios de advocacia que vai além do atendimento a chamados. Sem ele, não existe gestão de atualizações: existe reação a notícia.
Correção aplicada não é a mesma coisa que correção disponível
A distância de dois meses entre a correção do Zimbra e os ambientes comprometidos descreve um problema de processo, não de ferramenta. A atualização estava publicada e documentada pelo fornecedor.
O que costuma faltar no escritório pequeno ou médio é a rotina: quem acompanha os boletins dos fornecedores, com que frequência, quem decide a janela de aplicação e quem confirma depois que a versão nova realmente está no ar. É a diferença entre ter um processo de gestão de patches e atualizações e ter alguém que atualiza quando sobra tempo.
Em ambientes de advocacia há um complicador legítimo: parar o sistema de e-mail ou o acesso remoto em dia de prazo não é opção. Isso não elimina a atualização, apenas exige que ela seja planejada — janela definida, aviso à equipe, caminho de retorno testado. Quando a manutenção é improvisada, a tendência é adiá-la indefinidamente.
Se o escritório operou um sistema vulnerável
Atualizar resolve o futuro. Não responde à pergunta sobre o período em que o sistema ficou exposto. Nos dois alertas, as recomendações seguem a mesma lógica:
- Aplicar a versão corrigida; onde não for possível de imediato, desabilitar o componente afetado ou retirar o serviço da internet.
- Trocar segredos de autenticação do serviço — senhas de contas de serviço, chaves e tokens —, porque credencial coletada antes da correção continua válida depois dela.
- Procurar sinais de persistência: arquivos e serviços criados no servidor, tarefas agendadas e contas novas.
- Revisar os acessos: contas nominais, autenticação multifator e políticas de acesso condicional no Entra ID para os serviços que suportam.
- Confirmar que existe cópia de segurança restaurável e anterior ao período suspeito — é o ponto em que uma rotina de backup corporativo verificado deixa de ser teoria.
A ordem importa: atualizar antes de trocar credenciais deixa a nova senha exposta à mesma falha.
O que isso muda na TI para escritórios de advocacia
A conclusão operacional é menos sobre produto e mais sobre atribuição. Quando um escritório mantém serviços próprios publicados na internet, assume também a obrigação de acompanhá-los — e essa obrigação não aparece em nenhum contrato de prestação de serviço jurídico.
Dois caminhos reduzem essa carga. O primeiro é diminuir a superfície: migrar o que não precisa ser próprio para serviços gerenciados, assunto tratado no artigo sobre o setor jurídico na nuvem. O segundo é atribuir responsabilidade formal pelo que permanece no escritório, com inventário, acompanhamento de boletins e janela de manutenção combinada.
Vale lembrar que a camada de identidade entra na mesma conta. Certificados digitais, tokens e credenciais de peticionamento são parte do que um invasor procura, e o controle deles tem rotina própria — tema do artigo sobre procuração com assinatura digital no escritório.
Como a Diversa apoia escritórios de advocacia
A Diversa Tecnologia atua há mais de 20 anos com empresas no Rio de Janeiro e tem em escritórios de advocacia uma de suas frentes principais. O trabalho de TI para advocacia parte da rotina real: prazos que não podem parar, sigilo dos documentos e dependência de sistemas processuais.
Nos contratos de serviços gerenciados de TI, isso inclui inventário do ambiente, acompanhamento de atualizações, gestão de acessos, firewall gerenciado, backup verificado e monitoramento contínuo — hoje são mais de 2.500 dispositivos acompanhados, com SLA de 99,8% de disponibilidade e primeira resposta humana em menos de 30 minutos para incidentes críticos.
Conclusão
O caso descrito pela Microsoft não trata de uma técnica nova nem de um ataque sofisticado. Trata de uma correção publicada em julho e aplicada tarde demais em parte dos ambientes.
Para um escritório de advocacia, a pergunta útil nesta semana é curta: o que o escritório tem publicado na internet, quem acompanha as atualizações desses serviços e quando foi a última vez que isso foi verificado. Se não houver resposta, o levantamento vem antes de qualquer investimento. Fale com os especialistas da Diversa para avaliar o ambiente do seu escritório.
