Для отчётов и управления по snmp. И да, по дефолту его не надо было включать. Вот и получили удаленную дыру на ровном месте. Защита и состоит в том, чтобы его отключить.
Если это так, то для атаки доступ к SNMP из интернета не требуется. Но нужно, чтобы zimbra SMTP был выставлен в интернет непосредственно. А он обычно сидит за postfix/exim, которые такой кривой RCPT TO срежут
Workaround. А проблема в кривом zimbra SMTP, который допускает удаленное выполнение команд через локальный snmp. Когда дыру в зимбре исправят, мониторинг снова нужно будет включить