Zimbra-lek CVE-2026-73570 al misbruikt voor bekendmaking

Zimbra-lek CVE-2026-73570 al misbruikt voor bekendmaking

Aanvallers begonnen een ernstige command injection-kwetsbaarheid in Zimbra Collaboration Suite (ZCS) te misbruiken in de weken nadat er een oplossing was uitgebracht, maar voordat het lek publiek bekend werd. Dat meldt Microsoft.

De kwetsbaarheid, bekend als CVE-2026-73570, heeft een CVSS-score van 8,9. Ze treft ZCS-versies ouder dan 10.1.20 en stelt aanvallers zonder authenticatie in staat om op afstand code uit te voeren op kwetsbare mailservers.

Hoe het lek werkt

Het probleem zit in de manier waarop ZCS SNMP-meldingen verwerkt. SNMP (Simple Network Management Protocol) wordt veel gebruikt om netwerkapparatuur en -diensten te monitoren en te beheren. In de getroffen versies wordt onbetrouwbare invoer die bij deze meldingen wordt verwerkt niet goed opgeschoond, waardoor OS command injection mogelijk wordt.

Misbruik hangt af van twee voorwaarden: het optionele pakket zimbra-snmp moet geinstalleerd zijn en SNMP-meldingen moeten ingeschakeld zijn. Is aan beide voldaan, dan kan een aanvaller het lek activeren door speciaal geprepareerde SMTP-verzoeken te sturen. SMTP is het protocol dat mailservers gebruiken om e-mail te versturen en te ontvangen.

Een geslaagde aanval levert de indringer code-uitvoering op met de rechten van de Zimbra-gebruiker, zonder dat hij eerst hoeft in te loggen.

Een gat tussen patch en bekendmaking

Zimbra bracht de oplossing op 20 juli uit in ZCS 10.1.20. De publieke bekendmaking volgde op 13 augustus. Op 17 augustus waarschuwde CERT Polska, het nationale computer emergency response team van Polen, dat het lek werd misbruikt en publiceerde het indicators of compromise (IoC's).

Uit de bevindingen van Microsoft blijkt dat de aanvallen al eerder begonnen.

"Tussen 28 juli en 7 augustus, nadat er op 20 juli een oplossing beschikbaar kwam maar voor de publieke bekendmaking op 13 augustus, zag Microsoft twee afzonderlijke out-of-band scantools die het kwetsbare injectiepunt aftastten", aldus het bedrijf.

Bij deze vroege verkenning werd geen payload afgeleverd. Het ging om lichte controles die moesten bevestigen dat er via het kwetsbare pad commando's konden worden uitgevoerd. Datzelfde uitvoeringspad werd later gebruikt bij het daadwerkelijke misbruik.

Van webshells tot root

Bij de vervolgaanvallen plaatsten de indringers JSP-webshells in publiek bereikbare applicatiemappen. Ook haalden ze met wget of curl content binnen en voerden die uit, startten ze achtergrondprocessen en zetten ze interactieve reverse shells op.

"Er werden meerdere JSP-webshells geplaatst in applicatiepaden van Jetty en mailboxd, inclusief extra kopieen op andere mailboxnodes. Dat leverde alternatieve toegangswegen op binnen verschillende Zimbra-configuraties en maakte de aanvallers minder afhankelijk van een enkele webshell", legt Microsoft uit.

Eenmaal binnen gingen de aanvallers als volgt te werk:

  • ze brachten de Zimbra-clusters in kaart en stelden een profiel van de omgeving op
  • ze controleerden of de Zimbra-SSH-identiteit aanwezig was
  • ze verhoogden hun rechten naar root met legitieme Zimbra-tools
  • ze installeerden een tweede persistentiemechanisme in de vorm van een systemd-service met de naam zimlog.service

De aanvallers waren ook uit op inloggegevens. Volgens Microsoft gingen ze achter de centrale service- en authenticatiegeheimen van Zimbra aan en gebruikten ze de buitgemaakte inloggegevens vervolgens voor geauthenticeerde LDAP-query's die waardevolle geheimen opleverden.

Met Zimbra's eigen SSH-identiteit verplaatsten ze zich naar andere nodes in het cluster. HTTP- en HTTPS-callbacks bevestigden dat de commando's werden uitgevoerd, en uiteindelijk installeerden de aanvallers "een volledige remote-access-agent met interactieve shelltoegang, bestandsbewerkingen in beide richtingen en SOCKS5-proxying".

Wat beheerders moeten doen

Organisaties die ZCS gebruiken, krijgen het advies om:

  • te updaten naar versie 10.1.20 of hoger
  • het optionele pakket zimbra-snmp te verwijderen als het niet nodig is
  • de kwetsbare configuratie voor SNMP-meldingen uit te schakelen
  • de toegang tot SNMP en SMTP te beperken
  • hun omgeving te controleren op tekenen van een inbraak

Omdat het misbruik al voor de bekendmaking begon, is patchen alleen mogelijk niet genoeg. Servers die tussen eind juli en het moment van updaten bereikbaar waren, moeten worden nagelopen op webshells in Jetty- en mailboxd-paden, onverwachte systemd-services zoals zimlog.service en ongebruikelijk gebruik van de Zimbra-SSH-identiteit tussen clusternodes.

Onze kijk

Het opvallendste aan deze zaak is de tijdlijn. Aanvallers tastten het kwetsbare codepad af zo'n week nadat de patch uitkwam, en ruim voordat er een publiek advies verscheen. Dat wijst erop dat iemand de oplossing nauwkeurig heeft bestudeerd, een werkwijze die vaak patch diffing wordt genoemd, en het lek uit de wijzigingen heeft afgeleid. Voor verdedigers is het een herinnering dat een stille release weinig tijd oplevert. De periode tussen een oplossing en het misbruik ervan lijkt korter te worden, een trend die past bij de bredere toename van meldingen van kwetsbaarheden en sneller misbruik die we volgen.

Zelf gehoste webmail- en samenwerkingsplatforms blijven aantrekkelijke doelwitten. Ze hangen aan het internet, verwerken gevoelige communicatie en bewaren inloggegevens die veel meer van een netwerk kunnen ontsluiten. De activiteit na het binnendringen, van LDAP-query's tot zijwaartse beweging via SSH, laat zien dat de aanvallers in veel meer geinteresseerd waren dan een enkele mailbox. Het doet denken aan de recente SQL-injectieaanvallen op Roundcube, opnieuw een geval waarin mailsoftware bij actieve campagnes werd betrokken.

Microsoft heeft de activiteit niet aan een specifieke groep toegeschreven, en het is niet duidelijk hoeveel organisaties zijn getroffen. Het is de moeite waard om in de gaten te houden of CERT Polska of andere nationale teams meer gegevens over slachtoffers delen, en of de IoC's deze campagne aan bekende actoren koppelen. Intussen doen beheerders er goed aan elke Zimbra-server die eind juli niet gepatcht was als mogelijk gecompromitteerd te beschouwen totdat het tegendeel is bewezen, en na te gaan of optionele onderdelen zoals zimbra-snmp eigenlijk wel geinstalleerd hoeven te zijn.