Angreifer haben mindestens 274 Zimbra-Server kompromittiert, während Tausende ungepatchte Systeme weiterhin potenziell gefährdet sind.
Die Shadowserver Foundation teilte mit, dass sie am 22. August 274 kompromittierte, aus dem Internet erreichbare Zimbra-Instanzen identifiziert habe – gegenüber 155 zwei Tage zuvor. Grund waren Angriffe, bei denen CVE-2026-73570 ausgenutzt wurde. Die gemeinnützige Organisation fand außerdem mindestens 8.200 ungepatchte Zimbra-Systeme, obwohl nicht alle davon zwangsläufig verwundbar sind, da die Schwachstelle eine bestimmte, nicht standardmäßige Konfiguration erfordert.
„Die mit der Ausnutzung von CVE-2026-73570 verbundenen Zimbra-Kompromittierungen breiten sich aus. Bei unseren Scans nach Artefakten der Ausnutzung wurden am 22.08.2026 274 kompromittierte Instanzen entdeckt“, sagte Shadowserver.
Die Angriffe wurden erstmals von CERT Polska in PolenMitte August gemeldet; die Organisation warnte Administratoren, auf Anzeichen wie unerwartete Neustarts des Zimbra-Dienstes sowie verdächtige Dateien zu achten, die vom Zimbra-Benutzer in der Webanwendung und den temporären Verzeichnissen von Zimbra angelegt wurden.
So funktioniert die Schwachstelle
CVE-2026-73570 ist eine Schwachstelle zur Befehlsinjektion in der SNMP-Überwachungskomponente der Zimbra Collaboration Suite. Sie kann es einem nicht authentifizierten Angreifer ermöglichen, Betriebssystembefehle aus der Ferne auszuführen als Zimbra-Benutzer, wenn das optionale Paket zimbra-snmp installiert und die Ausgabe von SNMP-Benachrichtigungen aktiviert ist. Angreifer können die Schwachstelle über speziell präparierte SMTP-Anfragen auslösen.
Synacor legte die Schwachstelle am 26. Juni offen und veröffentlichte am 20. Juli eine Fehlerbehebung in ZCS 10.1.20. CISA nahm die Schwachstelle später in ihren Katalog der bekannten ausgenutzten Schwachstellenauf und verpflichtete zivile US-Bundesbehörden, bis zum 24. August Abhilfemaßnahmen des Herstellers umzusetzen oder die betroffenen Produkte nicht mehr zu verwenden.
Das größere Risiko liegt im Mailserver
Ein kompromittierter Zimbra-Server stellt ein größeres Problem dar als eine gewöhnliche verwundbare Anwendung, da er im Zentrum der Kommunikation einer Organisation steht.
Angreifer, die Befehle auf dem Server ausführen können, könnten potenziell auf Informationen und Funktionen zugreifen, die von der Mailplattform verarbeitet werden. Die Quellen konnten jedoch nicht feststellen, ob Daten von den 274 kompromittierten Systemen gestohlen wurden, und kein Bedrohungsakteur hat öffentlich die Verantwortung für die Kampagne übernommen.
Diese Ungewissheit macht die Überprüfung auf eine Kompromittierung ebenso wichtig wie die Installation des Patches. Die Aktualisierung eines bereits kompromittierten Servers entzieht einem Angreifer nicht automatisch den Zugriff und macht während des Eindringens vorgenommene Änderungen nicht rückgängig.
Warum Organisationen jetzt handeln sollten
Zimbra ist wiederholt ins Visier von Cyberkriminellen und staatlich unterstützten Gruppen geraten, darunter bei Angriffen im Zusammenhang mit APT28, APT29 und Winter Vivern.
Organisationen, die Zimbra einsetzen, sollten jede aus dem Internet erreichbare Installation erfassen, die vom Hersteller korrigierte Version für ihren Softwarezweig installieren, überprüfen, ob die optionale SNMP-Komponente und Benachrichtigungen aktiviert sind, und die von CERT Polska genannten Kompromittierungsindikatoren untersuchen. Da das Einspielen von Patches keine Persistenz entfernt und während eines Eindringens vorgenommene Änderungen nicht rückgängig macht, sollten Administratoren, die verdächtige Artefakte finden, den Server als potenziell kompromittiert behandeln und Verfahren zur Reaktion auf Sicherheitsvorfälle einleiten.
Mehr lesen:Auch mit Russland verbundene Hacker haben eine separate Zimbra-Schwachstelle ausgenutzt, um Mailserver von Behörden ins Visier zu nehmen – ein weiterer Hinweis auf die anhaltende Attraktivität der Plattform für hochentwickelte Bedrohungsgruppen.





