Servidor de e-mail protegido por escudo digital

Webinar Zimbra Brasil · Gratuito

Zimbra Seguro 2026: vulnerabilidades, fim de suporte e caminhos de atualização

Zimbra versões Open Source e antigas, sem suporte, acumulam vulnerabilidades e CVEs críticos que não recebem mais correções. Neste webinar mostraremos o tamanho real do risco no Brasil e como sair dele com segurança.

Transmissão
30/09/2026, 11h (Brasília)
Duração
50 min + perguntas
Formato
Online, em português
Com Charles Simão e Erik MoraisNúmeros de vulnerabilidades validados pela Zimbra

Inscrição gratuita

Garanta sua vaga no webinar

Vagas limitadas. A gravação é enviada apenas para inscritos.

Passo 1 de 2

Se o seu ambiente roda Zimbra Open Source e versões antigas, ele já está fora do ciclo de correções de segurança e cada nova vulnerabilidade divulgada permanece aberta.

O perigo

O que está em jogo em um servidor de e-mail sem patch

Execução remota e roubo de sessão

Falhas já exploradas em ambientes legados permitem execução de código, leitura de arquivos do servidor e sequestro de sessões administrativas.

Vazamento de e-mails corporativos

Um servidor de e-mail comprometido expõe contratos, dados pessoais e credenciais, com impacto direto em LGPD e reputação.

Sem patch, sem defesa

Versões fora de suporte não recebem correções. Cada nova vulnerabilidade divulgada se torna uma porta permanentemente aberta no seu ambiente.

End of Life

As versões que deixaram ou estão deixando de ser suportadas

Fim de vida

Zimbra Open Source

Sem correções de segurança. Ambientes nessa versão acumulam anos de vulnerabilidades conhecidas e públicas.

Fim de suporte anunciado

Zimbra 9

Ciclo encerrado: manutenção e patches deixam de ser publicados, exigindo planejamento imediato de atualização.

Fim de suporte anunciado

Zimbra 10.0

Quem está no 10.0 precisa migrar para a linha suportada mais recente para continuar recebendo correções.

No webinar apresentamos a contagem e a criticidade das vulnerabilidades corrigidas desde o Zimbra 9, com números validados pela Zimbra, e o que isso significa para quem ainda opera versões legadas.

Ver comparativo completo de vulnerabilidades

Comparativo

O que já está corrigido no Zimbra NE e continua aberto no Zimbra Open Source

O último patch de segurança publicado para o Zimbra Open Source foi o Patch 47, de 17/12/2024. Todas as vulnerabilidades divulgadas desde então foram corrigidas apenas nas versões suportadas do Zimbra Network Edition e permanecem sem correção em ambientes com versões antigas do Zimbra Open Source.

26
Vulnerabilidades desde o fim do suporte
4
Críticas
13
Altas
13
Exploráveis sem login

Nenhuma das falhas listadas abaixo recebeu correção no Zimbra Open Source. Cada linha marcada como “Não autenticado” pode ser explorada sem credenciais válidas.

Arraste a tabela para o lado para ver todas as colunas

Comparativo de vulnerabilidades corrigidas no Zimbra Network Edition e não corrigidas no Zimbra Open Source
VulnerabilidadeCriticidadeZimbra NEOpen Source

Local File Inclusion sem autenticação na Classic UI

LFI · Não autenticado · divulgada em 28/05/2026

CríticoCorrigida

ZCS 10.1.17

Sem correção

Fora de suporte

Bypass de autorização no envio delegado (impersonação de usuários)

Bypass de autorização · Autenticado · divulgada em 28/05/2026

AltoCorrigida

ZCS 10.1.17

Sem correção

Fora de suporte

Stored XSS na Classic UI via anexos de e-mail

XSS armazenado · Não autenticado · divulgada em 28/05/2026

AltoCorrigida

ZCS 10.1.17

Sem correção

Fora de suporte

LFI autenticado no Briefcase (parâmetro packages)

LFI · Autenticado · divulgada em 28/05/2026

AltoCorrigida

ZCS 10.1.17

Sem correção

Fora de suporte

RNG fraco no zimbraDocumentEditingJwtSecret (brute force offline do JWT)

Criptografia fraca · Não autenticado · divulgada em 28/05/2026

AltoCorrigida

ZCS 10.1.17

Sem correção

Fora de suporte

CSRF no endpoint EWS

CSRF · Autenticado · divulgada em 28/05/2026

MédioCorrigida

ZCS 10.1.17

Sem correção

Fora de suporte

Negação de serviço via requisições HTTP maliciosas

DoS · Não autenticado · divulgada em 16/06/2026

MédioCorrigida

ZCS 10.1.18

Sem correção

Fora de suporte

XSS no webmail Zimbra

XSS · Não autenticado · divulgada em 04/02/2026

AltoCorrigida

ZCS 10.1.16

Sem correção

Fora de suporte

Injeção de LDAP autenticada (entrada não sanitizada)

Injeção LDAP · Autenticado · divulgada em 04/02/2026

AltoCorrigida

ZCS 10.1.16

Sem correção

Fora de suporte

Stored XSS no Briefcase em arquivos compartilhados publicamente

XSS armazenado · Não autenticado · divulgada em 04/02/2026

AltoCorrigida

ZCS 10.1.16

Sem correção

Fora de suporte

Fonte: Zimbra Security Center e Zimbra Security Advisories. A classificação de criticidade considera o vetor de ataque e a necessidade de autenticação descritos pela Zimbra.

Agenda

50 minutos, mais perguntas ao vivo

  1. 00:00

    O cenário brasileiro de servidores Zimbra sem suporte

    Quantos ambientes seguem em versões vulneráveis e o que os atacantes já exploram no país.

  2. 10:00

    End of Life: Zimbra Open Source e versões antigas

    Datas, o que muda na prática e o risco jurídico de operar sem patches de segurança.

  3. 20:00

    Vulnerabilidades corrigidas desde o Zimbra 9: números validados pela Zimbra

    Quantidade, criticidade e vetores de ataque das vulnerabilidades já corrigidas nas versões suportadas.

  4. 35:00

    Caminhos seguros: atualizar, migrar ou operar com suporte

    Como a Penso conduz diagnóstico, atualização, migração e operação assistida sem interromper o e-mail.

  5. 50:00

    Perguntas ao vivo

    Traga o seu cenário: versão, número de caixas e restrições de janela de manutenção.

Quem apresenta

Especialistas em Zimbra

Foto de Charles Simão

Charles Simão

Diretor de Vendas na Synacor e Sales Manager da Zimbra

Charles Simão possui mais de 20 anos de experiência em tecnologia, vendas e canais, com forte atuação em segurança, colaboração e soluções de e-mail corporativo na América Latina.

Foto de Erik de Lopes Morais

Erik de Lopes Morais

Co-Founder & COO da Penso Tecnologia

Erik de Lopes Morais atua há mais de 20 anos com infraestrutura, cloud e e-mail corporativo. Na Penso, lidera operações relacionadas ao PensoMail, plataforma baseada em Zimbra, com foco em segurança, disponibilidade e soberania de dados, apoiadas por processos certificados pela ISO 27001.

Como resolver

Da avaliação de risco à operação suportada, com a Penso

Webinar realizado em conjunto por Zimbra e Penso Tecnologia, parceira brasileira especializada em e-mail corporativo Zimbra.

Diagnóstico

Levantamento de versão, exposição e vulnerabilidades aplicáveis ao seu ambiente, com relatório de criticidade.

Atualização

Plano de upgrade para versão suportada, com janela definida, testes e rollback previsto.

Migração

Saída de ambientes legados ou de terceiros preservando caixas, calendários e integrações.

Operação e suporte

Monitoramento, aplicação de patches e suporte contínuo com SLA para o seu servidor de e-mail.

Sobre a Penso

Especialistas em e-mail corporativo, com segurança certificada

A Penso Tecnologia desenvolve soluções de e-mail para empresas de médio e grande porte há mais de 22 anos. Tudo o que fazemos gira em torno da mensageria: implantação e atualização de Zimbra, migração de ambientes legados ou de terceiros, operação gerenciada, monitoramento, aplicação de correções e suporte com SLA em português.

O PensoMail, nossa plataforma baseada em Zimbra, roda em 5 data centers Tier III no Brasil, com redundância, replicação e resiliência para manter sua operação disponível. É reconhecido pelo mercado como o único serviço nacional com certificação ISO 27001 e está em conformidade com a Lei Geral de Proteção de Dados (LGPD).

  • Maior provedor de e-mail das Américas
  • Entre os 3 principais provedores do mundo
  • Única plataforma nacional com certificação ISO 27001
  • 5 data centers Tier III no Brasil

A Penso atende os maiores padrões de segurança da informação, com sistema de gestão certificado ISO/IEC 27001.

Penso é BSP of the Year 2025, premiada no Zimbra Global Partner Summit 2026Conheça a plataforma PensoMail
Selo de sistema de gestão certificado ISO/IEC 27001 pela Fundação Vanzolini
+22 anos
de know-how em e-mail corporativo
Desde 2003
atendendo empresas de médio e grande porte
+1.600
clientes de grande porte
100%
focada em mensageria e colaboração

Reserve sua vaga para o dia 30 de setembro

Inscrição gratuita. Você terá acesso ao link, que será enviado após a inscrição, além de lembretes uma semana antes, na véspera e uma hora antes da transmissão.

Quero me inscrever