En kritisk Zimbra RCE-sårbarhet blir nå aktivt utnyttet, noe som gjør at administratorer bør patche sårbare e-postservere og gjennomgå systemene sine for tegn på kompromittering. Problemet påvirker installasjoner av Zimbra Collaboration Suite som bruker SNMP-varsler.
Sårbarheten, som spores som CVE-2026-73570, gjør det mulig for en uautentisert angriper å kjøre operativsystemkommandoer som Zimbra-brukeren. Angripere kan utløse sårbarheten gjennom spesialutformede SMTP-forespørsler, noe som potensielt kan gi dem en vei inn i et målrettet e-postmiljø.
Kritisk Zimbra-sårbarhet tillater ekstern kjøring av kode
Zimbra lanserte versjon 10.1.20 den 20. juli 2026 for å fikse CVE-2026-73570. Sikkerhetsproblemet skyldes feil håndtering av upålitelig inndata under behandling av SNMP-varsler.
Når SNMP-varsler er aktivert, kan en angriper utnytte svakheten for kommandoinjeksjon uten å logge inn først. Det senker terskelen for angrep og gjør eksponerte, upatchede servere til attraktive mål.
Zimbra RCE-sårbarheten er spesielt alvorlig fordi e-postplattformer ofte inneholder sensitiv korrespondanse, brukerdata og intern forretningsinformasjon. Et vellykket angrep kan også gi angripere et fotfeste for bredere aktivitet inne i en organisasjons nettverk.
Tusenvis av Zimbra-servere er fortsatt eksponert på nettet
Mer enn 12 100 Zimbra-servere er synlige på det offentlige internett, ifølge Shadowservers sporing. Europa og Asia står for de største andelene, med tusenvis av eksponerte systemer i hver region.
Offentlig eksponering betyr ikke automatisk at en server er sårbar. Noen systemer kan være honeypots, mens andre allerede kan kjøre den patchede versjonen. Det totale antallet fremhever likevel den potensielle angrepsflaten som er tilgjengelig for trusselaktører.
Administratorer bør ikke anta at en offentlig tilgjengelig Zimbra-instans er trygg bare fordi den ikke har vist noen åpenbare problemer. Angripere skanner ofte etter eksponerte servere etter at sikkerhetsforskere og leverandører har offentliggjort alvorlige sårbarheter.
CERT Polska bekrefter aktiv utnyttelse
CERT Polska advarte 17. august om at angripere hadde begynt å utnytte Zimbra RCE-sårbarheten i reelle angrep. Myndigheten oppfordret administratorer til å undersøke Zimbra-miljøene sine og se etter mistenkelig aktivitet.
Et varselsignal er en uventet omstart av Zimbra-tjenesten. Administratorer bør også gjennomgå filer som er opprettet av zimbra-brukeren i løpet av de siste 30 dagene, spesielt i følgende kataloger:
/opt/zimbra/jetty/webapps//opt/zimbra/jetty_base/webapps//tmp/
Uventede filer på disse stedene kan tyde på at en angriper har brukt sårbarheten til å distribuere nyttelast eller etablere vedvarende tilgang. Sikkerhetsteam bør bevare relevante logger og undersøke uvanlig aktivitet før de sletter potensielle bevis.
Zimbra-servere er fortsatt et hyppig mål
Trusselgrupper har gjentatte ganger rettet angrep mot Zimbra-sårbarheter de siste årene. I 2023 brukte den Russland-tilknyttede Winter Vivern-gruppen en cross-site scripting-sårbarhet i Zimbra til å stjele e-poster fra organisasjoner og personer med tilknytning til NATO-land.
Amerikanske og britiske myndigheter advarte også i 2024 om at APT29, også kjent som Midnight Blizzard eller Cozy Bear, rettet seg mot sårbare Zimbra-servere. Mer nylig har forskere knyttet APT28-aktivitet til angrep mot ukrainske myndigheters Zimbra-servere gjennom en annen lagret cross-site scripting-sårbarhet.
Disse hendelsene viser hvorfor Zimbra-administratorer må behandle kritiske oppdateringer som presserende vedlikehold, spesielt når angripere begynner å utnytte en sårbarhet offentlig.
Konklusjon
Zimbra RCE-sårbarheten CVE-2026-73570 utgjør nå en umiddelbar risiko for upatchede installasjoner. Organisasjoner bør oppdatere til Zimbra versjon 10.1.20 eller nyere, kontrollere om SNMP-varsler er aktivert og undersøke serverne sine for indikatorene CERT Polska har fremhevet.


0 responses to “Zimbra RCE-sårbarhet utnyttes aktivt i angrep”