Zimbra-Lücke, CVE-2026-73570

Zimbra-Lücke CVE-2026-73570: Angriffe liefen Wochen vor der CVE-Meldung

Veröffentlicht am: 02.10.2026 um 01:34 Uhr | Redaktion boerse-global.de

Microsoft dokumentierte Ausnutzung der Zimbra-Schwachstelle; rund 10.000 Systeme sind laut Artikel weiterhin ungeschützt.

Microsoft meldet Angriffe auf Zimbra-Lücke vor CVE-Zuweisung
Ein minimalistischer, dunkel beleuchteter Flur mit unbeschrifteten Serverschränken in einem Industriegebäude. Illustration mit AI erstellt.

Sicherheitsexperten von Microsoft Threat Intelligence haben eine aktive Ausnutzung der Schwachstelle CVE-2026-73570 in der Zimbra Collaboration Suite (ZCS) bereits vom 28. Juli 2026 bis zum 7. August 2026 nachverfolgt.

Wie aus einem Bericht vom 30. September 2026 hervorgeht, registrierten die Analysten die Angriffe damit mehr als zwei Wochen vor der formellen CVE-Zuweisung am 13. August 2026. Betroffene Organisationen verteilen sich laut Microsoft über mehrere Regionen und Wirtschaftszweige.

Sicherheitslücke im Benachrichtigungspfad

Bei CVE-2026-73570 handelt es sich um eine unauthentifizierte Befehlsinjektion auf Betriebssystemebene (OS-Command-Injection) im SNMP-Benachrichtigungspfad der Zimbra Collaboration Suite. Die Schwachstelle ist als CWE-78 klassifiziert und weist eine CVSS-Bewertung von 8.9 HIGH auf, während der offizielle CVSS-3.1-Rechner einen Wert von 8.2 ausgibt.

Ausnutzbar ist die Lücke über speziell gestaltete SMTP-Anfragen an internetexponierte Server, ohne dass eine vorherige Authentifizierung oder Interaktion durch Nutzer nötig ist. Voraussetzung dafür ist die Installation des optionalen Pakets zimbra-snmp sowie aktivierte SNMP-Benachrichtigungen.

Angreifer verbinden sich über die TCP-Ports 25, 465 oder 587 und senden eine manipulierte Statuszeichenfolge im RCPT-TO-Feld. Ein nicht verankerter regulärer Ausdruck erfasst diesen Text, woraufhin das System den Inhalt in einen Shell-Befehl interpoliert. Dies erlaubt das Ausführen beliebiger Kommandos mit den Rechten des Dienstkontos zimbra.

Verlauf der Entdeckung und behördliche Reaktionen

Bereits am 26. Juni 2026 hatte Zimbra erste Angaben mit einer temporären Gegenmaßnahme für den Swatchdog-SNMP-Pfad veröffentlicht. Am 20. Juli 2026 erschien die Softwareversion ZCS 10.1.20 mit einer Fehlerbehebung, deren Versionshinweise damals jedoch noch keine CVE-Nummer nannten.

Anzeige

Angesichts der zunehmenden Professionalität bei Cyberangriffen müssen Unternehmen ihre IT-Sicherheit heute ganzheitlich betrachten. Dieses kostenlose E-Book liefert fundierte Strategien, um Sicherheitslücken effektiv zu schließen und proaktiven Schutz zu etablieren. Cyber Security E-Book jetzt gratis herunterladen

Zwischen dem 28. Juli 2026 und dem 7. August 2026 verzeichnete Microsoft schließlich die Phase der Aufklärung durch Angreifer unter Einsatz zweier Out-of-Band-Scanning-Werkzeuge.

Am 13. August 2026 erfolgte die offizielle Veröffentlichung durch MITRE. CERT Polska stufte die Lücke am 17. August 2026 als aktiv ausgenutzt ein und stellte Indikatoren für eine Kompromittierung (IoCs) bereit. Die US-Cybersicherheitsbehörde CISA nahm die Schwachstelle am 21. August 2026 in ihren Katalog bekannter ausgenutzter Sicherheitslücken auf und verpflichtete US-Bundesbehörden zu Gegenmaßnahmen bis zum 24. August 2026.

Daten des Projekts Shadowserver belegen das Ausmaß der Angriffe: Am 20. August 2026 zählte der Dienst 155 kompromittierte Instanzen, am 25. August 2026 stieg diese Zahl auf 274, während zu diesem Zeitpunkt noch über 8.200 Server als verwundbar galten. Insgesamt sank die Zahl ungeschützter Server von 19.000 in der Woche nach der Bereitstellung des Patches auf rund 12.000 und liegt derzeit bei rund 10.000 Systemen.

Anzeige

Immer mehr Unternehmen geraten in den Fokus von Kriminellen, die gezielt nach Schwachstellen in der digitalen Infrastruktur suchen. Erfahren Sie in diesem kostenlosen Report, wie Sie sich vor aktuellen Bedrohungen schützen und die Resilienz Ihrer Systeme nachhaltig stärken können. Experten-Checkliste für IT-Sicherheit kostenlos anfordern

Vorgehen nach der Kompromittierung

Nach dem Eindringen platzierten die Angreifer JSP-Webshells in öffentlich zugänglichen Verzeichnissen, verteilten Kopien auf benachbarte Knoten und richteten verschlüsselte Verbindungen ein. Über Konfigurationseinstellungen erlangten sie erweiterte Rechte bis hin zur vollständigen Berechtigung ohne Passworteingabe für das Dienstkonto.

Zudem wurden Anmeldedaten für LDAP, Datenbanken und Maildienste sowie Authentifizierungsschlüssel ausgelesen. Angreifer versuchten, Postfachdatenbanken zu exportieren und Backups über externe Cloud-Speicher zu übertragen. Microsoft konnte einen erfolgreichen Datenabfluss bisher nicht bestätigen und nahm keine Zuordnung der Aktivitäten zu einer konkreten Bedrohungsgruppe vor.

Administratoren wird die Aktualisierung auf ZCS 10.1.20 oder eine neuere Version dringend angeraten. Als alternative Schutzmaßnahmen gelten die Deinstallation des SNMP-Pakets, die Deaktivierung entsprechender Benachrichtigungen sowie die Beschränkung des Netzwerkzugriffs auf vertrauenswürdige Systeme. IT-Sicherheitsanalysten raten zudem dazu, Schlüssel zu erneuern und Systemprotokolle auf verdächtige Zugriffe hin zu überprüfen.

Disclaimer...

de | wissenschaft | 70213576 |