274 Zimbra-Server kompromittiert, während 8.200 ungepatcht bleiben

Angreifer haben CVE-2026-73570 ausgenutzt, um 274 Zimbra-Server zu kompromittieren, während 8.200 Systeme weiterhin ungepatcht sind. Erfahren Sie, was Administratoren überprüfen sollten.

Verfasst von
Aminu Abdullahi
Aminu Abdullahi
Aug 26, 2026
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Angreifer haben mindestens 274 Zimbra-Server kompromittiert, während Tausende ungepatchte Systeme weiterhin potenziell gefährdet sind.

Die Shadowserver Foundation teilte mit, dass sie am 22. August 274 kompromittierte, aus dem Internet erreichbare Zimbra-Instanzen identifiziert habe – gegenüber 155 zwei Tage zuvor. Grund waren Angriffe, bei denen CVE-2026-73570 ausgenutzt wurde. Die gemeinnützige Organisation fand außerdem mindestens 8.200 ungepatchte Zimbra-Systeme, obwohl nicht alle davon zwangsläufig verwundbar sind, da die Schwachstelle eine bestimmte, nicht standardmäßige Konfiguration erfordert.

„Die mit der Ausnutzung von CVE-2026-73570 verbundenen Zimbra-Kompromittierungen breiten sich aus. Bei unseren Scans nach Artefakten der Ausnutzung wurden am 22.08.2026 274 kompromittierte Instanzen entdeckt“, sagte Shadowserver.

Die Angriffe wurden erstmals von CERT Polska in PolenMitte August gemeldet; die Organisation warnte Administratoren, auf Anzeichen wie unerwartete Neustarts des Zimbra-Dienstes sowie verdächtige Dateien zu achten, die vom Zimbra-Benutzer in der Webanwendung und den temporären Verzeichnissen von Zimbra angelegt wurden.

So funktioniert die Schwachstelle

CVE-2026-73570 ist eine Schwachstelle zur Befehlsinjektion in der SNMP-Überwachungskomponente der Zimbra Collaboration Suite. Sie kann es einem nicht authentifizierten Angreifer ermöglichen, Betriebssystembefehle aus der Ferne auszuführen als Zimbra-Benutzer, wenn das optionale Paket zimbra-snmp installiert und die Ausgabe von SNMP-Benachrichtigungen aktiviert ist. Angreifer können die Schwachstelle über speziell präparierte SMTP-Anfragen auslösen.

Synacor legte die Schwachstelle am 26. Juni offen und veröffentlichte am 20. Juli eine Fehlerbehebung in ZCS 10.1.20. CISA nahm die Schwachstelle später in ihren Katalog der bekannten ausgenutzten Schwachstellenauf und verpflichtete zivile US-Bundesbehörden, bis zum 24. August Abhilfemaßnahmen des Herstellers umzusetzen oder die betroffenen Produkte nicht mehr zu verwenden.

Das größere Risiko liegt im Mailserver

Ein kompromittierter Zimbra-Server stellt ein größeres Problem dar als eine gewöhnliche verwundbare Anwendung, da er im Zentrum der Kommunikation einer Organisation steht.

Angreifer, die Befehle auf dem Server ausführen können, könnten potenziell auf Informationen und Funktionen zugreifen, die von der Mailplattform verarbeitet werden. Die Quellen konnten jedoch nicht feststellen, ob Daten von den 274 kompromittierten Systemen gestohlen wurden, und kein Bedrohungsakteur hat öffentlich die Verantwortung für die Kampagne übernommen.

Advertisement

Diese Ungewissheit macht die Überprüfung auf eine Kompromittierung ebenso wichtig wie die Installation des Patches. Die Aktualisierung eines bereits kompromittierten Servers entzieht einem Angreifer nicht automatisch den Zugriff und macht während des Eindringens vorgenommene Änderungen nicht rückgängig.

Warum Organisationen jetzt handeln sollten

Zimbra ist wiederholt ins Visier von Cyberkriminellen und staatlich unterstützten Gruppen geraten, darunter bei Angriffen im Zusammenhang mit APT28, APT29 und Winter Vivern.

Organisationen, die Zimbra einsetzen, sollten jede aus dem Internet erreichbare Installation erfassen, die vom Hersteller korrigierte Version für ihren Softwarezweig installieren, überprüfen, ob die optionale SNMP-Komponente und Benachrichtigungen aktiviert sind, und die von CERT Polska genannten Kompromittierungsindikatoren untersuchen. Da das Einspielen von Patches keine Persistenz entfernt und während eines Eindringens vorgenommene Änderungen nicht rückgängig macht, sollten Administratoren, die verdächtige Artefakte finden, den Server als potenziell kompromittiert behandeln und Verfahren zur Reaktion auf Sicherheitsvorfälle einleiten.

Mehr lesen:Auch mit Russland verbundene Hacker haben eine separate Zimbra-Schwachstelle ausgenutzt, um Mailserver von Behörden ins Visier zu nehmen – ein weiterer Hinweis auf die anhaltende Attraktivität der Plattform für hochentwickelte Bedrohungsgruppen.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.