Skip to content

Cer Mes 3

Actu

Zimbra CHPC Cherbourg: uma plataforma de e-mail colaborativa e segura para todas as suas trocas

Zimbra é um software de correio eletrônico colaborativo de código aberto utilizado por diversas instituições de saúde na França. No Centro Hospitalar Público do Cotentin (CHPC) de Cherbourg, esta plataforma centraliza os e-mails, as agendas e o compartilhamento de documentos para…

Une professionnelle utilisant la messagerie collaborative Zimbra sur un poste de travail en open-space sécurisé

Zimbra é um software de mensageria colaborativa open source utilizado por diversas instituições de saúde na França. No Centro Hospitalar Público do Cotentin (CHPC) de Cherbourg, essa plataforma centraliza os e-mails, as agendas e o compartilhamento de documentos para todo o pessoal. Sua particularidade em um contexto hospitalar está menos nas suas funcionalidades de escritório e mais nas restrições de segurança e conformidade regulatória que cercam sua exploração.

Vulnerabilidade CVE-2026-73570: o que Zimbra impõe às equipes de TI hospitalares

Os conteúdos existentes sobre Zimbra no CHPC se concentram na familiarização com a interface ou na gestão de pastas de e-mail. Nenhum aborda a realidade operacional mais urgente para um serviço de TI hospitalar: a gestão das falhas de segurança.

No verão de 2026, uma vulnerabilidade crítica do tipo injeção de comando (CVE-2026-73570) foi identificada no Zimbra Collaboration. Ela afeta o componente de notificações SNMP das versões anteriores a 10.1.20. O CERT Saúde, portal de ciber-vigilância da Agência do Digital em Saúde (ANS), divulgou um alerta em 20 de agosto de 2026.

Como detalha o site Un Soupir em sua análise dessa mensageria segura, a gestão proativa das atualizações constitui um desafio permanente para as instituições que utilizam Zimbra.

A solução provisória recomendada pelo CERT Saúde consiste em desinstalar o pacote zimbra-snmp ou desativar as notificações SNMP nas instâncias que não utilizam essa funcionalidade. A correção definitiva passa por uma atualização para ZCS 10.1.20 no mínimo.

A magnitude do problema vai além do CHPC. Segundo um artigo de vigilância técnica publicado no final de agosto de 2026, mais de 270 servidores Zimbra já haviam sido comprometidos no mundo, dos quais 21 na França. Para um hospital, um servidor de e-mail comprometido significa um risco de exfiltração de dados de saúde, o que coloca essa falha em uma categoria de gravidade particular.

Técnico de informática administrando uma solução de mensageria segura Zimbra a partir de um datacenter local

Certificação HDS e mensageria hospitalar: o quadro regulatório do Zimbra no CHPC

Zimbra, como software, não possui certificação. É a infraestrutura na qual está hospedado que deve atender às exigências regulatórias. Para uma instituição hospitalar como o CHPC, a questão central é a certificação HDS (Hospedagem de Dados de Saúde).

O referencial HDS evoluiu nos últimos anos com um endurecimento das obrigações. A versão 2 do referencial, baseada no decreto sobre a soberania dos dados, reforça as exigências em termos de localização e controle dos dados hospedados. Concretamente, um hospital que utiliza Zimbra deve garantir que seu provedor de hospedagem possua essa certificação, que os dados transitem e sejam armazenados em um ambiente conforme, e que os backups respeitem as mesmas restrições.

O que a conformidade HDS implica para o uso diário

Para o pessoal de saúde ou administrativo, essas obrigações se traduzem em restrições de uso que às vezes são percebidas como rígidas:

  • O acesso ao webmail a partir de um terminal pessoal não registrado pode ser restrito ou proibido, dependendo da política de segurança da instituição
  • Os anexos contendo dados de pacientes estão sujeitos a regras de criptografia durante o trânsito, o que pode retardar o envio de arquivos grandes
  • As contas inativas além de um certo período são desativadas automaticamente para limitar a superfície de ataque

Essas restrições não são uma escolha do Zimbra, mas do quadro regulatório francês aplicável a qualquer sistema que manipule dados de saúde. Um hospital que utiliza Gmail ou Outlook estaria sujeito às mesmas obrigações, desde que o provedor de hospedagem seja certificado HDS.

Autenticação e controle de acesso: as camadas de segurança em torno do Zimbra

O acesso à mensageria Zimbra do CHPC se dá através da URL dedicada da instituição. A página de login oferece credenciais profissionais atribuídas pelo serviço de TI. Mas a segurança de uma mensageria hospitalar não se baseia apenas em um par de identificador/senha.

Vários mecanismos complementares entram em jogo em um deployment do Zimbra em ambiente hospitalar:

  • A autenticação multifator (MFA), que adiciona uma verificação adicional durante o login (código temporário, aplicativo de autenticação)
  • A filtragem de rede, que limita o acesso ao webmail a certos intervalos de endereços IP ou a estações conectadas à rede interna do hospital
  • A auditoria de conexões, que permite ao serviço de TI detectar acessos anormais (login a partir de um país incomum, tentativas múltiplas falhadas)
  • A gestão centralizada de direitos via um diretório LDAP, que sincroniza as contas com o sistema de informação da instituição

Essa última camada é particularmente útil em um hospital. Quando um agente deixa a instituição ou muda de serviço, a desativação de sua conta Zimbra está ligada à atualização do diretório. Sem conta órfã significa sem porta de entrada esquecida.

Dois colegas consultando sua mensageria colaborativa Zimbra em um tablet na sala de reunião

Interface Zimbra no CHPC: Modern, Classic e as escolhas concretas de uso

Zimbra oferece duas versões principais de sua interface web: Modern e Classic. A página de login do CHPC permite ao usuário escolher, com uma terceira opção “Default” que carrega a preferência registrada na conta.

Diferenças funcionais entre as duas interfaces

A interface Modern é projetada para se adaptar a telas de todos os tamanhos, incluindo tablets. Ela integra funcionalidades de arrastar e soltar e uma apresentação visual mais arejada. A interface Classic mantém as funcionalidades avançadas de colaboração e calendário, preferidas pelos usuários que gerenciam agendas complexas ou caixas compartilhadas entre serviços.

Em um contexto hospitalar, a escolha entre as duas interfaces não é trivial. O pessoal administrativo que trabalha em um posto fixo com uma tela grande se beneficiará das funções avançadas do Classic. O pessoal de saúde que consulta rapidamente suas mensagens entre duas consultas, às vezes a partir de um tablet de serviço, achará o Modern mais adequado.

O parâmetro é modificado nas preferências da conta (Settings > General > Zimbra Version para Modern, Preferences > General > Sign In para Classic). Esse ajuste é individual e não requer intervenção do serviço de TI.

A mensageria Zimbra do CHPC Cherbourg funciona como um elo em uma cadeia mais ampla de segurança de TI hospitalar. A falha CVE-2026-73570 lembra que a confiabilidade de uma ferramenta como essa depende tanto da rigorosidade das atualizações quanto da qualidade da interface oferecida aos usuários.

Zimbra CHPC Cherbourg: uma plataforma de e-mail colaborativa e segura para todas as suas trocas