CVE-2026-73570: Zimbra-kommandoinjeksjon via SNMP utnyttes – oppdater til 10.1.20 og kontroller for kompromittering
En preparert e-post er nok: På Zimbra-servere med pakken zimbra-snmp og aktiverte SNMP-varsler kan angripere uten innlogging kjøre kommandoer som brukeren zimbra (CVE-2026-73570, CVSS 8.9). Sårbarheten utnyttes og er rettet i 10.1.20. Det kreves oppdatering, frem til da en midlertidig løsning, og kontroll for webskall og persistens.
I Zimbra Collaboration (ZCS) før versjon 10.1.20 kan en angriper uten innlogging kjøre operativsystemkommandoer med rettighetene til brukeren zimbra, dersom den valgfrie pakken zimbra-snmp er installert og SNMP-varsler er aktivert. Utløseren er en preparert SMTP-forespørsel, altså en e-post til serveren, der innholdet havner ufiltrert i behandlingen av SNMP-varsler. Sårbarheten har identifikatoren CVE-2026-73570 og en CVSS-score på 8.9. Zimbra meldte den 26. juni 2026 og rettet den 20. juli 2026 med versjon 10.1.20. CERT Polska advarte 17. august 2026 om en pågående angrepskampanje; den amerikanske myndigheten CISA la sårbarheten til i katalogen over aktivt utnyttede sårbarheter (KEV) 21. august 2026. Oppdateringen er tilgjengelig.
Hjelp med oppdatering og kontroll
Hvis du trenger hjelp med sikring, kontroll for kompromittering eller oppdatering av Zimbra Collaboration, kan du bruke kontaktskjemaet på adeptio.ch. Jeg kan også komme tilbake til deg på kort varsel.
Det viktigste kort oppsummert
| Kjennetegn | Opplysning |
|---|---|
| Advisory | Zimbra Security Advisory fra 26. juni 2026 (midlertidig tiltak), rettelse i ZCS 10.1.20 fra 20. juli 2026 |
| CVE | CVE-2026-73570, publisert 13. august 2026 |
| Vurdering | CVSS 3.1: 8.9 (høy), AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L |
| Type sårbarhet | OS Command Injection (CWE-78) i behandlingen av SNMP-varsler (swatchdog) |
| Forutsetning | ingen innlogging; pakken zimbra-snmp installert, SNMP-varsler aktivert via snmp_notify, tjenesten swatchdog kjører |
| Berørte versjoner | ZCS før 10.1.20 |
| Rettede versjoner | ZCS 10.1.20 og nyere |
| Utnyttelse | bekreftet av CERT Polska (melding fra 17. august 2026); CISA KEV siden 21. august 2026 |
| CISA-frist for amerikanske føderale myndigheter | 24. august 2026 |
| Midlertidig løsning | Deaktiver SNMP-varsler eller avinstaller zimbra-snmp; begrens SNMP og SMTP til klarerte verter |
Berørte versjoner og oppdateringer
| Versjonsgren | Berørt | Rettet |
|---|---|---|
| ZCS 10.1 | 10.1.x før 10.1.20 | 10.1.20 og nyere |
| eldre grener (10.0, 9.0) | ja, ifølge NVD alle versjoner før 10.1.20 | ingen rettet versjon oppgitt i kildene (status 6. oktober 2026); bytt til 10.1.20 eller nyere |
Bare installasjoner der zimbra-snmp er installert og SNMP-varsler er aktivert, er berørt. Ifølge CERT Polska kjører tjenesten swatchdog, som behandler varslene, som standard. Uten zimbra-snmp kan en server ifølge advisory-beskrivelsen ikke angripes via denne veien; oppdateringen til 10.1.20 retter dessuten andre sårbarheter (XSS i Classic Web Client, omgåelse av videresendingsbegrensninger, SSRF i Nextcloud-integrasjonen, tilgangskontroller i EWS og ved postboksdelegering) og er derfor fornuftig også uten SNMP.
Den installerte versjonen vises av zmcontrol -v som brukeren zimbra (utgivelsesnummer, bygg, plattform, byggedato ifølge Zimbra-Wiki):
su - zimbra
zmcontrol -v
Om den sårbare konfigurasjonen er aktiv, kan kontrolleres slik ifølge analysen fra SecureLayer7:
su - zimbra
zmlocalconfig snmp_notify
zmswatchctl status
grep dosnmp /opt/zimbra/conf/swatchrc
Hvis snmp_notify er satt til true og swatchdog er aktiv, kan serveren angripes på en versjon før 10.1.20.
Hva som er kjent om utnyttelsen
Microsoft beskriver forløpet slik: swatchdog overvåker /var/log/zimbra.log og utløser en SNMP-trap ved statusendringer i tjenester. Via en preparert SMTP-forespørsel havner Shell-metategn i denne behandlingen; ved en statusendring overtar swatchdog den angriperkontrollerte verdien i et kall til snmptrap, som kjører via et Shell. Kommandoene kjører med rettighetene til tjenestekontoen zimbra.
Tidslinje ifølge kildene:
-
26. juni 2026: Zimbra melder sårbarheten i et Security Advisory med et midlertidig tiltak.
-
20. juli 2026: ZCS 10.1.20 utgis med den permanente rettelsen.
-
28. juli til 7. august 2026: Microsoft observerer sondering av injeksjonspunktet med to ulike verktøy.
-
13. august 2026: CVE-oppføringen publiseres.
-
17. august 2026: CERT Polska advarer om en pågående kampanje og publiserer kontrollveiledning.
-
21. august 2026: CISA legger sårbarheten til i KEV-katalogen, med frist til 24. august 2026.
-
30. september 2026: Microsoft publiserer en analyse av angrepene med indikatorer.
Ifølge Help Net Security telte Shadowserver Foundation 20. august 2026 155 kompromitterte Zimbra-installasjoner på internett, og noen dager senere 274. På dette tidspunktet var over 8200 installasjoner ikke oppdatert, men ikke alle har den sårbare SNMP-konfigurasjonen.
Etter utnyttelsen har angriperne ifølge Microsoft lagt JSP-webskall i flere kataloger for Jetty og mailboxd, opprettet persistens via en systemd-tjeneste, Cron-oppføringer og SSH-nøkler, samt oppnådd root-rettigheter gjennom manipulering av PAM-konfigurasjonen. De har lest ut påloggingsopplysninger med zmlocalconfig -s, spurt etter attributtene zimbraPreAuthKey, zimbraAuthTokenKey og zimbraTwoFactorAuthSecret via LDAP, arkivert e-postlageret med tar og forsøkt eksfiltrering via AzCopy til Azure Blob Storage; om overføringen ble fullført, er ifølge Microsoft ikke bekreftet. Microsoft nevner også en Coin-Miner. Det er ikke kjent hvem som står bak angrepene.
Umiddelbare tiltak
-
Fastslå versjon og konfigurasjon med
zmcontrol -v,zmlocalconfig snmp_notifyogzmswatchctl status(se ovenfor). -
Kontroller for kompromittering før endringer og sikre logger, slik at analyse fortsatt er mulig (se neste avsnitt).
-
Oppdater til ZCS 10.1.20 eller nyere. Dette anbefales samstemt av Zimbra, CERT Polska, CISA og Microsoft. Installasjoner på eldre grener må bytte til 10.1.20 eller nyere.
-
Iverksett den midlertidige løsningen frem til oppdateringen: Microsoft anbefaler å avinstallere pakken
zimbra-snmpeller deaktivere SNMP-varsler. Kommandoene for dette står under denne listen. -
Reduser eksponeringen: Begrens SNMP og SMTP til klarerte verter ifølge Microsoft, så langt e-postdriften tillater det. På en MTA som mottar e-post fra internett, forblir SMTP tilgjengelig; der er oppdatering eller midlertidig løsning de effektive tiltakene.
For å deaktivere SNMP-varsler oppgir SecureLayer7 følgende kommandoer som brukeren zimbra:
zmlocalconfig -e snmp_notify=false
zmswatchctl stop
Deretter mangler SNMP-traps ved tjenesteutfall; overvåkingen bør utføres på en annen måte frem til oppdateringen.
Kontroll for kompromittering
Sårbarheten ble utnyttet før mange systemer ble oppdatert. En oppdatering til 10.1.20 stenger angrepsveien, men fjerner ikke webskall, systemd-tjenester eller SSH-nøkler som allerede er lagt inn. Microsoft anbefaler uttrykkelig å se etter redundant persistens og å bytte Zimbras autentiseringsnøkler.
Logger og kataloger ifølge CERT Polska
CERT Polska nevner to kontroller:
-
/var/log/zimbra.logfor oppføringer i formenService status change: [Payload] changed from stopped to runningellerchanged from running to stopped, der det finnes iøynefallende tegnstrenger der tjenestenavnet skal stå. -
Filer opprettet av brukeren
zimbrade siste 30 dagene, i/opt/zimbra/jetty/webapps/,/opt/zimbra/jetty_base/webapps/og/tmp/. Hive Security oppgir følgende:
find /opt/zimbra/jetty/webapps /opt/zimbra/jetty_base/webapps /tmp -user zimbra -mtime -30 -ls
Siden angrepene ifølge Microsoft startet allerede i slutten av juli, kan en lengre periode enn 30 dager være fornuftig.
Andre spor ifølge Microsoft
| Område | Hva som skal kontrolleres |
|---|---|
| Webskall | JSP-filer og kompilerte artefakter (*_jsp.java) i stiene jetty_base/webapps/, jetty/webapps/, mailboxd/webapps/ og work/zimbra/jsp/ under /opt/zimbra |
| systemd | Tjenesten zimlog.service i /etc/systemd/system/, samt enheter med uventet eier, aktiveringsstatus eller tidsstempel |
| Cron | Oppføringer med * * * * * eller @reboot |
| SSH | Endringer i authorized_keys, tilgang til /opt/zimbra/.ssh/zimbra_identity |
| Rettighetseskalering | Endringer i /etc/pam.d/sudo, NOPASSWD-oppføringer i /etc/sudoers.d/, zmmailboxd.out som symbolsk lenke til en PAM-konfigurasjon |
| Dataeksfiltrering | Arkiv /opt/zimbra/final.tar.gz, nedlasting av AzCopy |
| Prosesser | Kall til snmptrap, etterfulgt av Shell-metategn og et kall til wget eller curl, avsluttet med en #-kommentar |
Nettverksindikatorer
Adressene er skrevet maskert, som i Microsoft-analysen.
| Indikator | Betydning ifølge Microsoft |
|---|---|
117.107.25[.]243:7071 | C2 for dropperen, leverer de.sh |
192.255.193[.]111:9004 | C2 for Coin-Miner-en |
psk1zim[.]abrdns[.]com/agentws | WebSocket-kanal for zimclient2 |
transzimbra[.]linkpc[.]net | C2 for dropperen |
Filhashes (SHA-256)
| Fil | SHA-256 |
|---|---|
de.sh | dee5af1c0f76b45d28bafd6e60c07bb8e391d98addf81ef8f13d073acdb3c48a |
agent2.sh | 6ab7de2509038edf580aef6229c1c3db17f4da8f2d7d940818faf617d1938244 |
zimdown2 | bf28f38122bf20d5fac969cc414daa6a890cdea872d389ca93d2092b6b7773cf |
zimclient2 | b594a42b8f1c6f090327bb9a3361c2d3515537fb7ac8da6b9061b9a3f330e159 |
Ved funn
Et treff betyr at systemet anses som kompromittert. Sikre logger og berørte filer før du sletter noe. Fordi angriperne ifølge Microsoft har oppnådd root-rettigheter og etablert persistens flere steder, er en nyoppbygging på 10.1.20 eller nyere sikrere enn å fjerne enkeltfiler. Deretter må de uttrukne hemmelighetene byttes: verdiene fra zmlocalconfig -s (blant annet LDAP- og databasepassord), zimbraPreAuthKey, zimbraAuthTokenKey og SSH-nøklene til brukeren zimbra. Ifølge Microsoft ble også zimbraTwoFactorAuthSecret spurt etter; brukernes tofaktorregistreringer bør derfor konfigureres på nytt. Ved fler-server-installasjoner gjelder kontrollen for alle noder, da angriperne ifølge Microsoft identifiserte postboks- og MTA-servere med zmprov og brukte SSH-nøkkelen til bevegelse mellom serverne.
Vurdering
Berørt er organisasjoner som driver Zimbra som egen e-postserver og tar imot e-post direkte fra internett. Sårbarheten kan nås via ordinær e-postmottak, uten innlogging og uten at en bruker foretar seg noe. Begrensningen til zimbra-snmp med aktive varsler reduserer antallet systemer som kan angripes; men de som har konfigurert SNMP-overvåking, befinner seg nettopp i denne konfigurasjonen. Ifølge SecurityWeek har CISA 18 Zimbra-sårbarheter i KEV-katalogen, hvorav fire fra 2026; tidligere kampanjer mot Zimbra har blitt knyttet til statsstøttede grupper og økonomisk motiverte kriminelle. CERT-FR meldte sårbarheten 19. august 2026 sammen med tre andre CVE-er rettet i Zimbra. Det forelå ingen melding fra NCSC Sveits om CVE-2026-73570 på tidspunktet for undersøkelsen.
Kommentarer
Kommentarene lastes inn fra GitHub / Giscus.