6. Oktober 2026 8 Min. Lesezeit

CVE-2026-73570: Zimbra Command Injection über SNMP wird ausgenutzt - Update auf 10.1.20 und Prüfung auf Kompromittierung

Eine präparierte E-Mail genügt: Auf Zimbra-Servern mit dem Paket zimbra-snmp und aktivierten SNMP-Benachrichtigungen führen Angreifer ohne Anmeldung Befehle als Benutzer zimbra aus (CVE-2026-73570, CVSS 8.9). Die Lücke wird ausgenutzt und ist in 10.1.20 behoben. Nötig sind das Update, bis dahin der Workaround, und eine Prüfung auf Webshells und Persistenz.

In Zimbra Collaboration (ZCS) vor Version 10.1.20 kann ein Angreifer ohne Anmeldung Betriebssystembefehle mit den Rechten des Benutzers zimbra ausführen, wenn das optionale Paket zimbra-snmp installiert und SNMP-Benachrichtigungen aktiviert sind. Auslöser ist eine präparierte SMTP-Anfrage, also eine E-Mail an den Server, deren Inhalte ungefiltert in die Verarbeitung der SNMP-Benachrichtigungen gelangen. Die Lücke trägt die Kennung CVE-2026-73570 und eine CVSS-Bewertung von 8.9. Zimbra hat sie am 26. Juni 2026 gemeldet und am 20. Juli 2026 mit Version 10.1.20 behoben. CERT Polska hat am 17. August 2026 vor einer laufenden Angriffskampagne gewarnt; die US-Behörde CISA hat die Lücke am 21. August 2026 in ihren Katalog ausgenutzter Schwachstellen (KEV) aufgenommen. Das Update ist verfügbar.

Unterstützung bei Update und Prüfung

Wenn Sie Hilfe beim Absichern, bei der Prüfung auf Kompromittierung oder beim Update von Zimbra Collaboration brauchen, nutzen Sie bitte das Kontaktformular auf adeptio.ch. Ich melde mich auch kurzfristig.

Das Wichtigste in Kürze

MerkmalAngabe
AdvisoryZimbra Security Advisory vom 26. Juni 2026 (temporäre Massnahme), Fix in ZCS 10.1.20 vom 20. Juli 2026
CVECVE-2026-73570, veröffentlicht am 13. August 2026
BewertungCVSS 3.1: 8.9 (hoch), AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L
Art der LückeOS Command Injection (CWE-78) in der Verarbeitung der SNMP-Benachrichtigungen (swatchdog)
Voraussetzungkeine Anmeldung; Paket zimbra-snmp installiert, SNMP-Benachrichtigungen über snmp_notify aktiviert, Dienst swatchdog läuft
Betroffene VersionenZCS vor 10.1.20
Behobene VersionenZCS 10.1.20 und neuer
Ausnutzungbestätigt durch CERT Polska (Meldung vom 17. August 2026); CISA KEV seit 21. August 2026
CISA-Frist für US-Bundesbehörden24. August 2026
WorkaroundSNMP-Benachrichtigungen abschalten oder zimbra-snmp deinstallieren; SNMP und SMTP auf vertrauenswürdige Hosts beschränken

Betroffene Versionen und Updates

VersionszweigBetroffenBehoben
ZCS 10.110.1.x vor 10.1.2010.1.20 und neuer
ältere Zweige (10.0, 9.0)ja, laut NVD alle Versionen vor 10.1.20keine korrigierte Version in den Quellen genannt (Stand 6. Oktober 2026); Wechsel auf 10.1.20 oder neuer

Betroffen sind nur Installationen, auf denen zimbra-snmp installiert ist und SNMP-Benachrichtigungen aktiviert sind. Laut CERT Polska läuft der Dienst swatchdog, der die Benachrichtigungen verarbeitet, standardmässig. Ohne zimbra-snmp ist ein Server laut Advisory-Beschreibung nicht über diesen Weg angreifbar; das Update auf 10.1.20 behebt daneben weitere Lücken (XSS im Classic Web Client, Umgehung von Weiterleitungsbeschränkungen, SSRF in der Nextcloud-Integration, Zugriffskontrollen in EWS und bei der Postfach-Delegation) und ist deshalb auch ohne SNMP sinnvoll.

Die installierte Version zeigt zmcontrol -v als Benutzer zimbra (Release-Nummer, Build, Plattform, Build-Datum laut Zimbra-Wiki):

su - zimbra
zmcontrol -v

Ob die verwundbare Konfiguration aktiv ist, lässt sich nach der Analyse von SecureLayer7 so prüfen:

su - zimbra
zmlocalconfig snmp_notify
zmswatchctl status
grep dosnmp /opt/zimbra/conf/swatchrc
Optionen erklärt
OptionWirkung
su - zimbrawechselt zum Benutzer zimbra mit dessen Umgebung
zmlocalconfig snmp_notifyzeigt den Wert des Parameters snmp_notify; true bedeutet, dass SNMP-Benachrichtigungen aktiv sind
zmswatchctl statuszeigt, ob swatchdog läuft
grep dosnmp /opt/zimbra/conf/swatchrczeigt in der generierten swatchdog-Konfiguration die Stelle, an der die SNMP-Benachrichtigung ausgelöst wird

Sind snmp_notify auf true und swatchdog aktiv, ist der Server auf einer Version vor 10.1.20 angreifbar.

Was über die Ausnutzung bekannt ist

Microsoft beschreibt den Ablauf so: swatchdog überwacht /var/log/zimbra.log und löst bei Statuswechseln von Diensten einen SNMP-Trap aus. Über eine präparierte SMTP-Anfrage gelangen Shell-Metazeichen in diese Verarbeitung; bei einem Statuswechsel übernimmt swatchdog den vom Angreifer kontrollierten Wert in einen Aufruf von snmptrap, der über eine Shell läuft. Die Befehle laufen mit den Rechten des Dienstkontos zimbra.

Chronologie laut den Quellen:

  1. 26. Juni 2026: Zimbra meldet die Lücke in einem Security Advisory mit einer temporären Massnahme.

  2. 20. Juli 2026: ZCS 10.1.20 erscheint mit dem dauerhaften Fix.

  3. 28. Juli bis 7. August 2026: Microsoft beobachtet Sondierungen der Injektionsstelle mit zwei unterschiedlichen Werkzeugen.

  4. 13. August 2026: Der CVE-Eintrag wird veröffentlicht.

  5. 17. August 2026: CERT Polska warnt vor einer laufenden Kampagne und veröffentlicht Prüfhinweise.

  6. 21. August 2026: CISA nimmt die Lücke in den KEV-Katalog auf, mit Frist bis zum 24. August 2026.

  7. 30. September 2026: Microsoft veröffentlicht eine Analyse der Angriffe mit Indikatoren.

Laut Help Net Security zählte die Shadowserver Foundation am 20. August 2026 155 kompromittierte Zimbra-Instanzen im Internet, wenige Tage später 274. Mehr als 8200 Instanzen waren zu diesem Zeitpunkt nicht aktualisiert, wobei nicht alle die verwundbare SNMP-Konfiguration haben.

Nach der Ausnutzung haben die Angreifer laut Microsoft JSP-Webshells in mehreren Verzeichnissen von Jetty und mailboxd abgelegt, Persistenz über einen systemd-Dienst, Cron-Einträge und SSH-Schlüssel eingerichtet und über eine Manipulation der PAM-Konfiguration Root-Rechte erlangt. Sie haben mit zmlocalconfig -s Zugangsdaten ausgelesen, per LDAP die Attribute zimbraPreAuthKey, zimbraAuthTokenKey und zimbraTwoFactorAuthSecret abgefragt, den Mail-Store mit tar archiviert und einen Abfluss über AzCopy nach Azure Blob Storage versucht; ob die Übertragung abgeschlossen wurde, ist laut Microsoft nicht bestätigt. Microsoft nennt ausserdem einen Coin-Miner. Wer hinter den Angriffen steht, ist nicht bekannt.

Sofortmassnahmen

  1. Version und Konfiguration feststellen mit zmcontrol -v, zmlocalconfig snmp_notify und zmswatchctl status (siehe oben).

  2. Vor Änderungen auf Kompromittierung prüfen und Logs sichern, damit eine Auswertung möglich bleibt (siehe nächster Abschnitt).

  3. Auf ZCS 10.1.20 oder neuer aktualisieren. Das empfehlen Zimbra, CERT Polska, CISA und Microsoft übereinstimmend. Installationen auf älteren Zweigen müssen auf 10.1.20 oder neuer wechseln.

  4. Bis zum Update den Workaround umsetzen: Microsoft empfiehlt, das Paket zimbra-snmp zu deinstallieren oder die SNMP-Benachrichtigungen abzuschalten. Die Befehle dafür stehen unterhalb dieser Liste.

  5. Exponierung reduzieren: SNMP und SMTP laut Microsoft auf vertrauenswürdige Hosts beschränken, soweit der Mailbetrieb das zulässt. Auf einem MTA mit Mailempfang aus dem Internet bleibt SMTP erreichbar; dort sind Update oder Workaround die wirksamen Massnahmen.

Für das Abschalten der SNMP-Benachrichtigungen nennt SecureLayer7 folgende Befehle als Benutzer zimbra:

zmlocalconfig -e snmp_notify=false
zmswatchctl stop
Optionen erklärt
OptionWirkung
zmlocalconfig -e snmp_notify=falsesetzt den Parameter snmp_notify in der lokalen Konfiguration auf false und schaltet SNMP-Benachrichtigungen ab
zmswatchctl stopstoppt den Dienst swatchdog

Danach fehlen SNMP-Traps bei Dienstausfällen; die Überwachung sollte bis zum Update auf anderem Weg erfolgen.

Prüfung auf Kompromittierung

Die Lücke wurde vor dem Update vieler Systeme ausgenutzt. Ein Update auf 10.1.20 schliesst den Angriffsweg, entfernt aber keine bereits abgelegten Webshells, systemd-Dienste oder SSH-Schlüssel. Microsoft empfiehlt ausdrücklich, nach redundanter Persistenz zu suchen und die Authentifizierungsschlüssel von Zimbra zu wechseln.

Logs und Verzeichnisse nach CERT Polska

CERT Polska nennt zwei Prüfungen:

  1. /var/log/zimbra.log auf Einträge der Form Service status change: [Payload] changed from stopped to running bzw. changed from running to stopped, bei denen an der Stelle des Dienstnamens auffällige Zeichenfolgen stehen.

  2. Dateien, die der Benutzer zimbra in den letzten 30 Tagen angelegt hat, in /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ und /tmp/. Hive Security nennt dafür:

find /opt/zimbra/jetty/webapps /opt/zimbra/jetty_base/webapps /tmp -user zimbra -mtime -30 -ls
Optionen erklärt
OptionWirkung
-user zimbranur Dateien, die dem Benutzer zimbra gehören
-mtime -30nur Dateien, die in den letzten 30 Tagen geändert wurden
-lsgibt Details wie Rechte, Besitzer, Grösse und Zeitstempel aus

Da die Angriffe laut Microsoft bereits Ende Juli begannen, kann ein längerer Zeitraum als 30 Tage sinnvoll sein.

Weitere Spuren nach Microsoft

BereichWas prüfen
WebshellsJSP-Dateien und kompilierte Artefakte (*_jsp.java) in den Pfaden jetty_base/webapps/, jetty/webapps/, mailboxd/webapps/ und work/zimbra/jsp/ unterhalb von /opt/zimbra
systemdDienst zimlog.service in /etc/systemd/system/, ausserdem Units mit unerwartetem Besitzer, Aktivierungsstatus oder Zeitstempel
CronEinträge mit * * * * * oder @reboot
SSHÄnderungen an authorized_keys, Zugriffe auf /opt/zimbra/.ssh/zimbra_identity
RechteausweitungÄnderungen an /etc/pam.d/sudo, NOPASSWD-Einträge in /etc/sudoers.d/, zmmailboxd.out als symbolischer Link auf eine PAM-Konfiguration
DatenabflussArchiv /opt/zimbra/final.tar.gz, Download von AzCopy
ProzesseAufrufe von snmptrap, auf die Shell-Metazeichen und ein Aufruf von wget oder curl folgen, abgeschlossen mit einem #-Kommentar

Netzwerk-Indikatoren

Die Adressen sind wie in der Microsoft-Analyse entschärft geschrieben.

IndikatorBedeutung laut Microsoft
117.107.25[.]243:7071C2 für den Dropper, liefert de.sh
192.255.193[.]111:9004C2 des Coin-Miners
psk1zim[.]abrdns[.]com/agentwsWebSocket-Kanal von zimclient2
transzimbra[.]linkpc[.]netC2 für den Dropper

Datei-Hashes (SHA-256)

DateiSHA-256
de.shdee5af1c0f76b45d28bafd6e60c07bb8e391d98addf81ef8f13d073acdb3c48a
agent2.sh6ab7de2509038edf580aef6229c1c3db17f4da8f2d7d940818faf617d1938244
zimdown2bf28f38122bf20d5fac969cc414daa6a890cdea872d389ca93d2092b6b7773cf
zimclient2b594a42b8f1c6f090327bb9a3361c2d3515537fb7ac8da6b9061b9a3f330e159

Bei einem Fund

Ein Treffer bedeutet, dass das System als kompromittiert gilt. Sichern Sie Logs und betroffene Dateien, bevor Sie etwas löschen. Weil die Angreifer laut Microsoft Root-Rechte erlangt und Persistenz an mehreren Stellen eingerichtet haben, ist ein Neuaufbau auf 10.1.20 oder neuer sicherer als das Entfernen einzelner Dateien. Danach sind die ausgelesenen Geheimnisse zu wechseln: die Werte aus zmlocalconfig -s (unter anderem LDAP- und Datenbank-Passwörter), zimbraPreAuthKey, zimbraAuthTokenKey und die SSH-Schlüssel des Benutzers zimbra. Laut Microsoft wurde auch zimbraTwoFactorAuthSecret abgefragt; die Zwei-Faktor-Registrierungen der Benutzer sollten deshalb neu eingerichtet werden. Bei Multi-Server-Installationen gilt die Prüfung für alle Knoten, da die Angreifer laut Microsoft mit zmprov Mailbox- und MTA-Server ermittelt und den SSH-Schlüssel für Bewegungen zwischen den Servern genutzt haben.

Einordnung

Betroffen sind Organisationen, die Zimbra als eigenen Mailserver betreiben und Mail direkt aus dem Internet annehmen. Die Lücke ist über den regulären Mailempfang erreichbar, ohne Anmeldung und ohne Zutun eines Benutzers. Die Einschränkung auf zimbra-snmp mit aktiven Benachrichtigungen reduziert die Zahl der angreifbaren Systeme; wer SNMP-Überwachung eingerichtet hat, ist aber genau in dieser Konfiguration. Laut SecurityWeek führt CISA im KEV-Katalog 18 Zimbra-Lücken, vier davon aus dem Jahr 2026; frühere Kampagnen gegen Zimbra wurden staatlich unterstützten Gruppen und finanziell motivierten Kriminellen zugeordnet. CERT-FR hat die Lücke am 19. August 2026 zusammen mit drei weiteren in Zimbra behobenen CVEs gemeldet. Eine Meldung des NCSC Schweiz zu CVE-2026-73570 lag bei der Recherche nicht vor.

Quellen

  1. Zimbra: Security Advisories

    Eintrag zur Command Injection in der SNMP-Überwachung, behoben in 10.1.20.

    https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories
  2. Zimbra Blog: Patch Release Update: Zimbra 10.1.20

    Release vom 20. Juli 2026, dauerhafter Fix für die am 26. Juni 2026 gemeldete Lücke.

    https://blog.zimbra.com/2026/07/patch-release-update-zimbra-10-1-20/
  3. Zimbra: Zimbra Releases/10.1.20

    Release Notes mit allen Sicherheitskorrekturen der Version.

    https://wiki.zimbra.com/wiki/Zimbra_Releases/10.1.20
  4. NVD: CVE-2026-73570

    Beschreibung, CVSS-Vektor, CWE-78, betroffene Versionen, KEV-Daten.

    https://nvd.nist.gov/vuln/detail/CVE-2026-73570
  5. CISA: CISA Adds One Known Exploited Vulnerability to Catalog
  6. CISA: Known Exploited Vulnerabilities Catalog, CVE-2026-73570
  7. CERT Polska: Aktywnie wykorzystywana podatność w Zimbra Collaboration Suite

    Warnung vom 17. August 2026 mit Voraussetzungen und Prüfhinweisen für Logs und Verzeichnisse.

    https://moje.cert.pl/komunikaty/2026/145/aktywnie-wykorzystywana-podatnosc-w-zimbra-collaboration-suite/
  8. Microsoft Security Blog: Unauthenticated command injection on internet-facing mail servers: tracking CVE-2026-73570
  9. CERT-FR: CERTFR-2026-AVI-1041

    Avis vom 19. August 2026 zu mehreren Lücken in Zimbra vor 10.1.20.

    https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1041/
  10. HKCERT: Zimbra Multiple Vulnerabilities

    Bulletin mit betroffenen Versionen und Hinweis auf die aktive Ausnutzung.

    https://www.hkcert.org/security-bulletin/zimbra-multiple-vulnerabilities_20260824
  11. SecureLayer7: CVE-2026-73570: Zimbra Swatchdog SNMP Command Injection

    technische Analyse der Ursache, Befehle für Prüfung und Workaround.

    https://blog.securelayer7.net/cve-2026-73570-zimbra-command-injection/
  12. Hive Security: Zimbra CVE-2026-73570: Patch the Mail Server, Then Prove It Wasn’t Already Owned

    Suchbefehl für die von CERT Polska genannten Verzeichnisse.

    https://hivesecurity.gitlab.io/blog/zimbra-cve-2026-73570-snmp-rce-compromise-triage/
  13. Help Net Security: Unpatched Zimbra servers are falling to CVE-2026-73570 attacks

    Zahlen der Shadowserver Foundation zu kompromittierten und nicht aktualisierten Instanzen.

    https://www.helpnetsecurity.com/2026/08/25/zimbra-cve-2026-73570-compromised/
  14. The Hacker News: Attackers Exploit Zimbra SNMP Flaw for Unauthenticated Remote Code Execution

    Zusammenfassung mit KEV-Frist und Prüfhinweisen von CERT Polska.

    https://thehackernews.com/2026/08/attackers-exploit-zimbra-snmp-flaw-for.html
  15. BleepingComputer: Critical Zimbra RCE flaw now actively exploited in attacks

    Meldung zur Ausnutzung und zur Zahl der im Internet erreichbaren Zimbra-Server.

    https://www.bleepingcomputer.com/news/security/critical-zimbra-rce-flaw-now-actively-exploited-in-attacks/
  16. SecurityWeek: Hackers Target Zimbra Servers in Active Exploitation Campaign
  17. Zimbra Wiki: Zmcontrol

    Dokumentation von zmcontrol -v zur Versionsabfrage.

    https://wiki.zimbra.com/wiki/Zmcontrol

Kommentare

Die Kommentare werden von GitHub / Giscus geladen.