Eine bereits gepatchte Schwachstelle in der Zimbra Collaboration Suite (ZCS) wird aktiv ausgenutzt, um Betriebssystembefehle auszuführen, Webshells zu installieren und E-Mail-Archive sowie Zugangsdaten aus verwundbaren Mailservern abzuziehen — davor warnte Microsoft am Mittwoch.
DIE SCHWACHSTELLE. CVE-2026-73570 erlaubt entfernten, nicht authentifizierten Angreifern, über eine präparierte E-Mail Betriebssystembefehle auszuführen. Der Weg führt über die SNMP-Benachrichtigungsverarbeitung von ZCS, und die Ausnutzung erfordert zwei Bedingungen: das optionale Paket zimbra-snmp ist installiert und SNMP-Benachrichtigungen sind aktiviert. "Ein Angreifer kann eine speziell präparierte SMTP-Anfrage senden, die nicht vertrauenswürdige Eingaben in die SNMP-Benachrichtigungsverarbeitung einschleust", schrieb Microsoft. "Wird die Eingabe nicht ausreichend bereinigt, können eingebettete Shell-Befehle mit den Rechten des zimbra-Dienstkontos ausgeführt werden."
ZEITLINIE. Zimbras Maintainer Synacor veröffentlichte am 20. Juli einen Patch, gab die Schwachstelle aber mehr als drei Wochen danach nicht bekannt. Zwischen dem 28. Juli und dem 7. August entdeckte Microsoft zwei unterschiedliche Scan-Werkzeuge, die das Internet nach verwundbaren Endpunkten absuchten. Die Angreifer bestätigten zunächst mit HTTP-, DNS-, ICMP- und Out-of-Band-Identitätsprüfungen, dass ihr Exploit funktionierte — ohne die Server tatsächlich zu kompromittieren — und begannen anschließend, Nutzlasten zu installieren.
WAS DIE ANGREIFER TATEN. Microsoft beobachtete JSP-Webshells und Reverse Shells, Rechteausweitung, persistente Fernzugriffswerkzeuge und speichergestützte Ausführung. Die Angreifer griffen auf E-Mails zu, erstellten Archive und übertrugen Daten und sammelten Authentifizierungs- und Postfachdaten — eine Mischung aus automatisierter Zustellung und manuellen Eingriffen. Betroffene Organisationen verteilten sich über mehrere Regionen und Branchen; die Ausnutzung war nicht auf einen Sektor oder ein Gebiet begrenzt. Microsoft konnte nicht bestätigen, ob die Exfiltration gelang, und nannte keine Urheber.
EXPOSITION. Die Shadowserver Foundation meldete vergangene Woche, ihre Scans hätten 274 separate kompromittierte Instanzen gefunden. Die Zahl erreichbarer Server ist stark gefallen — von rund 19.000 in der Woche nach dem Patch über etwa 12.000 auf nun circa 10.000 — was den Zielkreis verkleinert, aber auch auf langsames Patchen hindeutet.
WAS ZU TUN IST. Wer ZCS betreibt, sollte Version 10.1.20 oder neuer einsetzen und E-Mail-Archive sowie Zugangsdaten von Dienstkonten auf zuvor ungepatchten Hosts nicht nur als exponiert, sondern als möglicherweise kompromittiert behandeln.




