Zimbra-lek CVE-2026-73570 al misbruikt voor bekendmaking
Aanvallers begonnen een ernstige command injection-kwetsbaarheid in Zimbra Collaboration Suite (ZCS) te misbruiken in de weken nadat er een oplossing was uitgebracht, maar voordat het lek publiek bekend werd. Dat meldt Microsoft.
De kwetsbaarheid, bekend als CVE-2026-73570, heeft een CVSS-score van 8,9. Ze treft ZCS-versies ouder dan 10.1.20 en stelt aanvallers zonder authenticatie in staat om op afstand code uit te voeren op kwetsbare mailservers.
Hoe het lek werkt
Het probleem zit in de manier waarop ZCS SNMP-meldingen verwerkt. SNMP (Simple Network Management Protocol) wordt veel gebruikt om netwerkapparatuur en -diensten te monitoren en te beheren. In de getroffen versies wordt onbetrouwbare invoer die bij deze meldingen wordt verwerkt niet goed opgeschoond, waardoor OS command injection mogelijk wordt.
