En kritisk Zimbra RCE-sårbarhet utnyttjas nu aktivt, vilket gör att administratörer bör patcha sårbara e-postservrar och granska sina system efter tecken på intrång. Problemet påverkar installationer av Zimbra Collaboration Suite som använder SNMP-aviseringar.

Sårbarheten, som spåras som CVE-2026-73570, gör det möjligt för en oautentiserad angripare att köra operativsystemkommandon som Zimbra-användaren. Angripare kan utlösa sårbarheten genom särskilt utformade SMTP-förfrågningar, vilket potentiellt kan ge dem en väg in i en måltavlas e-postmiljö.

Kritisk Zimbra-sårbarhet möjliggör fjärrkörning av kod

Zimbra släppte version 10.1.20 den 20 juli 2026 för att åtgärda CVE-2026-73570. Säkerhetsproblemet beror på felaktig hantering av opålitlig indata vid behandling av SNMP-aviseringar.

När SNMP-aviseringar är aktiverade kan en angripare utnyttja svagheten för kommandoinjektion utan att först logga in. Det sänker tröskeln för attacker och gör exponerade, opatchade servrar till attraktiva mål.

Zimbra RCE-sårbarheten är särskilt allvarlig eftersom e-postplattformar ofta innehåller känslig korrespondens, användardata och intern företagsinformation. Ett framgångsrikt intrång kan också ge angripare fotfäste för bredare aktivitet inne i en organisations nätverk.

Tusentals Zimbra-servrar är fortfarande exponerade online

Mer än 12 100 Zimbra-servrar är synliga på det publika internet, enligt Shadowservers övervakning. Europa och Asien står för de största andelarna, med tusentals exponerade system i varje region.

Att en server är publikt exponerad innebär inte automatiskt att den är sårbar. Vissa system kan vara honeypots, medan andra redan kan köra den patchade versionen. Det totala antalet visar dock fortfarande den potentiella attackyta som hotaktörer har tillgång till.

Administratörer bör inte utgå från att en publikt tillgänglig Zimbra-instans är säker bara för att den inte har visat några uppenbara problem. Angripare söker ofta efter exponerade servrar efter att säkerhetsforskare och leverantörer har offentliggjort allvarliga sårbarheter.

CERT Polska bekräftar aktivt utnyttjande

CERT Polska varnade den 17 augusti för att angripare hade börjat utnyttja Zimbra RCE-sårbarheten i verkliga attacker. Myndigheten uppmanade administratörer att granska sina Zimbra-miljöer och leta efter misstänkt beteende.

Ett varningstecken är en oväntad omstart av Zimbra-tjänsten. Administratörer bör också granska filer som skapats av användaren zimbra under de senaste 30 dagarna, särskilt i följande kataloger:

  • /opt/zimbra/jetty/webapps/
  • /opt/zimbra/jetty_base/webapps/
  • /tmp/

Oväntade filer på dessa platser kan tyda på att en angripare har utnyttjat sårbarheten för att distribuera skadlig kod eller etablera beständig åtkomst. Säkerhetsteam bör bevara relevanta loggar och undersöka ovanlig aktivitet innan de raderar potentiella bevis.

Zimbra-servrar är fortsatt ett vanligt mål

Hotgrupper har upprepade gånger riktat in sig på sårbarheter i Zimbra under de senaste åren. År 2023 använde den Rysslandskopplade gruppen Winter Vivern en cross-site scripting-sårbarhet i Zimbra för att stjäla e-post från organisationer och personer med kopplingar till Nato-länder.

Amerikanska och brittiska myndigheter varnade också 2024 för att APT29, även känd som Midnight Blizzard eller Cozy Bear, riktade in sig på sårbara Zimbra-servrar. På senare tid har forskare kopplat APT28-aktivitet till attacker mot ukrainska myndigheters Zimbra-servrar genom en annan lagrad cross-site scripting-sårbarhet.

Dessa incidenter visar varför Zimbra-administratörer behöver behandla kritiska patchar som brådskande underhåll, särskilt när angripare börjar utnyttja en sårbarhet offentligt.

Slutsats

Zimbra RCE-sårbarheten CVE-2026-73570 utgör nu en omedelbar risk för opatchade installationer. Organisationer bör uppdatera till Zimbra version 10.1.20 eller senare, kontrollera om SNMP-aviseringar är aktiverade och undersöka sina servrar efter de indikatorer som CERT Polska har uppmärksammat.


0 svar till ”Zimbra RCE-sårbarhet utnyttjas aktivt i attacker”