Zimbra CVE-2026-73570 vor Offenlegung ausgenutzt
Angreifer haben eine schwerwiegende Command-Injection-Lücke in der Zimbra Collaboration Suite (ZCS) bereits in den Wochen nach Erscheinen eines Fixes ausgenutzt, aber noch bevor der Fehler öffentlich bekannt wurde. Das berichtet Microsoft.
Die Schwachstelle mit der Kennung CVE-2026-73570 hat einen CVSS-Wert von 8,9. Sie betrifft ZCS-Versionen vor 10.1.20 und erlaubt es Angreifern ohne Authentifizierung, auf verwundbaren Mailservern aus der Ferne Code auszuführen.
So funktioniert die Lücke
Das Problem liegt darin, wie ZCS SNMP-Benachrichtigungen verarbeitet. SNMP (Simple Network Management Protocol) wird häufig zur Überwachung und Verwaltung von Netzwerkgeräten und -diensten eingesetzt. In den betroffenen Versionen werden nicht vertrauenswürdige Eingaben, die bei diesen Benachrichtigungen verarbeitet werden, nicht ausreichend bereinigt. Das öffnet einer Einschleusung von Betriebssystembefehlen Tür und Tor.
Für einen Angriff müssen zwei Bedingungen erfüllt sein: Das optionale Paket zimbra-snmp muss installiert und SNMP-Benachrichtigungen müssen aktiviert sein. Trifft beides zu, kann ein Angreifer den Fehler mit speziell präparierten SMTP-Anfragen auslösen. SMTP ist das Protokoll, über das Mailserver E-Mails senden und empfangen.
Ein erfolgreicher Angriff verschafft dem Eindringling Codeausführung mit den Rechten des Zimbra-Benutzers, ohne dass er sich vorher anmelden muss.
Eine Lücke zwischen Patch und Offenlegung
Zimbra lieferte den Fix am 20. Juli mit ZCS 10.1.20 aus. Die öffentliche Offenlegung folgte am 13. August. Am 17. August warnte CERT Polska, das nationale Computer-Notfallteam Polens, dass die Lücke ausgenutzt werde, und veröffentlichte Indicators of Compromise (IoCs).
Die Erkenntnisse von Microsoft zeigen, dass die Angriffe schon früher begannen.
"Zwischen dem 28. Juli und dem 7. August, nachdem am 20. Juli ein Fix verfügbar wurde, aber vor der öffentlichen Offenlegung am 13. August, beobachtete Microsoft zwei unterschiedliche Out-of-Band-Scanning-Tools, die den verwundbaren Injektionspunkt abtasteten", erklärte das Unternehmen.
Bei dieser frühen Erkundung wurde keine Schadsoftware ausgeliefert. Es handelte sich vielmehr um schlanke Tests, mit denen geprüft werden sollte, ob sich über den verwundbaren Pfad Befehle ausführen lassen. Genau dieser Ausführungspfad wurde später bei den eigentlichen Angriffen genutzt.
Von Webshells zu Root
Bei den folgenden Angriffen platzierten die Eindringlinge JSP-Webshells in öffentlich erreichbaren Anwendungsverzeichnissen. Außerdem luden sie mit wget oder curl Inhalte nach und führten sie aus, starteten Hintergrundprozesse und richteten interaktive Reverse Shells ein.
"Mehrere JSP-Webshells wurden in Jetty- und mailboxd-Anwendungspfaden abgelegt, darunter zusätzliche Kopien auf benachbarten Mailbox-Knoten. Das schuf alternative Zugangswege über verschiedene Zimbra-Konfigurationen hinweg und verringerte die Abhängigkeit von einer einzelnen Webshell", erläuterte Microsoft.
Einmal im System, gingen die Angreifer so vor:
- sie kartierten die Zimbra-Cluster und erfassten die Merkmale der Umgebung
- sie suchten nach der Zimbra-SSH-Identität
- sie verschafften sich mit legitimen Zimbra-Werkzeugen Root-Rechte
- sie richteten einen zweiten Persistenzmechanismus als systemd-Dienst namens zimlog.service ein
Die Angreifer hatten es auch auf Zugangsdaten abgesehen. Laut Microsoft zielten sie auf die zentralen Dienst- und Authentifizierungsgeheimnisse von Zimbra und nutzten die erbeuteten Anmeldedaten dann für authentifizierte LDAP-Abfragen, die besonders wertvolle Geheimnisse lieferten.
Mit Zimbras eigener SSH-Identität bewegten sie sich zu anderen Knoten im Cluster. HTTP- und HTTPS-Callbacks bestätigten, dass die Befehle ausgeführt wurden. Schließlich installierten die Angreifer "einen vollwertigen Fernzugriffs-Agenten, der interaktiven Shell-Zugriff, Dateioperationen in beide Richtungen und SOCKS5-Proxying bietet".
Was Admins tun sollten
Organisationen, die ZCS betreiben, wird empfohlen:
- auf Version 10.1.20 oder neuer zu aktualisieren
- das optionale Paket zimbra-snmp zu deinstallieren, falls es nicht gebraucht wird
- die verwundbare Konfiguration für SNMP-Benachrichtigungen zu deaktivieren
- den Zugriff auf SNMP und SMTP einzuschränken
- ihre Umgebungen auf Anzeichen einer Kompromittierung zu prüfen
Da die Ausnutzung bereits vor der Offenlegung begann, reicht Patchen allein womöglich nicht aus. Server, die zwischen Ende Juli und dem Einspielen des Updates erreichbar waren, sollten auf Webshells in Jetty- und mailboxd-Pfaden, unerwartete systemd-Dienste wie zimlog.service und eine ungewöhnliche Nutzung der Zimbra-SSH-Identität zwischen Cluster-Knoten untersucht werden.
Unsere Einschätzung
Das Bemerkenswerteste an diesem Fall ist der zeitliche Ablauf. Die Angreifer tasteten den verwundbaren Codepfad etwa eine Woche nach Erscheinen des Patches ab, lange vor jeder öffentlichen Sicherheitsmeldung. Das deutet darauf hin, dass jemand den Fix genau untersucht hat, ein Vorgehen, das oft als Patch Diffing bezeichnet wird, und den Fehler aus den Änderungen rekonstruiert hat. Für Verteidiger ist das eine Erinnerung daran, dass eine stille Veröffentlichung kaum Zeit verschafft. Das Zeitfenster zwischen einem Fix und seiner Ausnutzung scheint zu schrumpfen. Das passt zu dem allgemeinen Anstieg bei Schwachstellenmeldungen und schnellerer Ausnutzung, den wir beobachten.
Selbst gehostete Webmail- und Kollaborationsplattformen bleiben attraktive Ziele. Sie hängen am Internet, wickeln vertrauliche Kommunikation ab und speichern Zugangsdaten, mit denen sich ein viel größerer Teil eines Netzwerks öffnen lässt. Die Aktivitäten nach dem Einbruch, von LDAP-Abfragen bis zur seitlichen Ausbreitung über SSH, zeigen, dass die Angreifer an weit mehr interessiert waren als an einem einzelnen Postfach. Das erinnert an die jüngsten Roundcube-SQL-Injection-Angriffe, ein weiterer Fall, in dem Mailsoftware in aktive Kampagnen hineingezogen wurde.
Microsoft hat die Aktivitäten keiner bestimmten Gruppe zugeordnet, und es ist unklar, wie viele Organisationen betroffen sind. Es lohnt sich zu beobachten, ob CERT Polska oder andere nationale Teams weitere Daten zu Opfern veröffentlichen und ob die IoCs diese Kampagne mit bekannten Akteuren in Verbindung bringen. Bis dahin sollten Admins jeden Zimbra-Server, der Ende Juli ungepatcht war, als potenziell kompromittiert betrachten, bis das Gegenteil bewiesen ist, und prüfen, ob optionale Komponenten wie zimbra-snmp überhaupt installiert sein müssen.
