En kritisk Zimbra RCE-sårbarhed bliver nu aktivt udnyttet, hvilket betyder, at administratorer bør patche sårbare e-mailservere og gennemgå deres systemer for tegn på kompromittering. Problemet påvirker installationer af Zimbra Collaboration Suite, der bruger SNMP-notifikationer.
Sårbarheden, der spores som CVE-2026-73570, gør det muligt for en uautoriseret angriber at udføre operativsystemkommandoer som Zimbra-brugeren. Angribere kan udløse sårbarheden gennem specialudformede SMTP-anmodninger, hvilket potentielt kan give dem en vej ind i et målrettet e-mailmiljø.
Kritisk Zimbra-sårbarhed tillader fjernkørsel af kode
Zimbra udgav version 10.1.20 den 20. juli 2026 for at rette CVE-2026-73570. Sikkerhedsproblemet skyldes forkert håndtering af upålidelige input under behandlingen af SNMP-notifikationer.
Når SNMP-notifikationer er aktiveret, kan en angriber udnytte svagheden til kommandoinjektion uden først at logge ind. Det sænker barrieren for angreb og gør eksponerede, ikke-patchede servere til attraktive mål.
Zimbra RCE-sårbarheden er særligt alvorlig, fordi e-mailplatforme ofte indeholder følsom korrespondance, brugerdata og interne forretningsoplysninger. Et vellykket kompromis kan også give angribere fodfæste til bredere aktivitet inde i en organisations netværk.
Tusindvis af Zimbra-servere er fortsat eksponeret online
Mere end 12.100 Zimbra-servere er synlige på det offentlige internet ifølge Shadowservers overvågning. Europa og Asien tegner sig for de største andele med tusindvis af eksponerede systemer i hver region.
Offentlig eksponering betyder ikke automatisk, at en server er sårbar. Nogle systemer kan være honeypots, mens andre allerede kan køre den patchede version. Det samlede antal fremhæver dog stadig den potentielle angrebsflade, som er tilgængelig for trusselsaktører.
Administratorer bør ikke antage, at en offentligt tilgængelig Zimbra-instans er sikker, blot fordi den ikke har vist tydelige problemer. Angribere scanner ofte efter eksponerede servere, efter at sikkerhedsforskere og leverandører har offentliggjort alvorlige sårbarheder.
CERT Polska bekræfter aktiv udnyttelse
CERT Polska advarede den 17. august om, at angribere var begyndt at udnytte Zimbra RCE-sårbarheden i reelle angreb. Myndigheden opfordrede administratorer til at undersøge deres Zimbra-miljøer og lede efter mistænkelig adfærd.
Et advarselstegn er en uventet genstart af Zimbra-tjenesten. Administratorer bør også gennemgå filer, der er oprettet af zimbra-brugeren i løbet af de seneste 30 dage, især i følgende mapper:
/opt/zimbra/jetty/webapps//opt/zimbra/jetty_base/webapps//tmp/
Uventede filer på disse placeringer kan indikere, at en angriber har brugt sårbarheden til at implementere payloads eller etablere vedvarende adgang. Sikkerhedsteams bør bevare relevante logfiler og undersøge usædvanlig aktivitet, før de sletter potentielle beviser.
Zimbra-servere er fortsat et hyppigt mål
Trusselsgrupper har gentagne gange målrettet Zimbra-sårbarheder i de seneste år. I 2023 brugte den Rusland-tilknyttede Winter Vivern-gruppe en cross-site scripting-sårbarhed i Zimbra til at stjæle e-mails fra organisationer og personer med tilknytning til NATO-lande.
Amerikanske og britiske myndigheder advarede også i 2024 om, at APT29, også kendt som Midnight Blizzard eller Cozy Bear, målrettede sårbare Zimbra-servere. Senest har forskere knyttet APT28-aktivitet til angreb på ukrainske myndigheders Zimbra-servere gennem en anden lagret cross-site scripting-sårbarhed.
Disse hændelser viser, hvorfor Zimbra-administratorer skal behandle kritiske patches som presserende vedligeholdelse, især når angribere begynder at udnytte en sårbarhed offentligt.
Konklusion
Zimbra RCE-sårbarheden CVE-2026-73570 udgør nu en umiddelbar risiko for ikke-patchede installationer. Organisationer bør opdatere til Zimbra version 10.1.20 eller nyere, kontrollere, om SNMP-notifikationer er aktiveret, og undersøge deres servere for de indikatorer, som CERT Polska har fremhævet.


0 svar til “Zimbra RCE-sårbarhed udnyttes aktivt i angreb”