6. oktober 2026 8 min lesetid

CVE-2026-73570: Zimbra-kommandoinjeksjon via SNMP utnyttes – oppdater til 10.1.20 og kontroller for kompromittering

En preparert e-post er nok: På Zimbra-servere med pakken zimbra-snmp og aktiverte SNMP-varsler kan angripere uten innlogging kjøre kommandoer som brukeren zimbra (CVE-2026-73570, CVSS 8.9). Sårbarheten utnyttes og er rettet i 10.1.20. Det kreves oppdatering, frem til da en midlertidig løsning, og kontroll for webskall og persistens.

I Zimbra Collaboration (ZCS) før versjon 10.1.20 kan en angriper uten innlogging kjøre operativsystemkommandoer med rettighetene til brukeren zimbra, dersom den valgfrie pakken zimbra-snmp er installert og SNMP-varsler er aktivert. Utløseren er en preparert SMTP-forespørsel, altså en e-post til serveren, der innholdet havner ufiltrert i behandlingen av SNMP-varsler. Sårbarheten har identifikatoren CVE-2026-73570 og en CVSS-score på 8.9. Zimbra meldte den 26. juni 2026 og rettet den 20. juli 2026 med versjon 10.1.20. CERT Polska advarte 17. august 2026 om en pågående angrepskampanje; den amerikanske myndigheten CISA la sårbarheten til i katalogen over aktivt utnyttede sårbarheter (KEV) 21. august 2026. Oppdateringen er tilgjengelig.

Hjelp med oppdatering og kontroll

Hvis du trenger hjelp med sikring, kontroll for kompromittering eller oppdatering av Zimbra Collaboration, kan du bruke kontaktskjemaet på adeptio.ch. Jeg kan også komme tilbake til deg på kort varsel.

Det viktigste kort oppsummert

KjennetegnOpplysning
AdvisoryZimbra Security Advisory fra 26. juni 2026 (midlertidig tiltak), rettelse i ZCS 10.1.20 fra 20. juli 2026
CVECVE-2026-73570, publisert 13. august 2026
VurderingCVSS 3.1: 8.9 (høy), AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L
Type sårbarhetOS Command Injection (CWE-78) i behandlingen av SNMP-varsler (swatchdog)
Forutsetningingen innlogging; pakken zimbra-snmp installert, SNMP-varsler aktivert via snmp_notify, tjenesten swatchdog kjører
Berørte versjonerZCS før 10.1.20
Rettede versjonerZCS 10.1.20 og nyere
Utnyttelsebekreftet av CERT Polska (melding fra 17. august 2026); CISA KEV siden 21. august 2026
CISA-frist for amerikanske føderale myndigheter24. august 2026
Midlertidig løsningDeaktiver SNMP-varsler eller avinstaller zimbra-snmp; begrens SNMP og SMTP til klarerte verter

Berørte versjoner og oppdateringer

VersjonsgrenBerørtRettet
ZCS 10.110.1.x før 10.1.2010.1.20 og nyere
eldre grener (10.0, 9.0)ja, ifølge NVD alle versjoner før 10.1.20ingen rettet versjon oppgitt i kildene (status 6. oktober 2026); bytt til 10.1.20 eller nyere

Bare installasjoner der zimbra-snmp er installert og SNMP-varsler er aktivert, er berørt. Ifølge CERT Polska kjører tjenesten swatchdog, som behandler varslene, som standard. Uten zimbra-snmp kan en server ifølge advisory-beskrivelsen ikke angripes via denne veien; oppdateringen til 10.1.20 retter dessuten andre sårbarheter (XSS i Classic Web Client, omgåelse av videresendingsbegrensninger, SSRF i Nextcloud-integrasjonen, tilgangskontroller i EWS og ved postboksdelegering) og er derfor fornuftig også uten SNMP.

Den installerte versjonen vises av zmcontrol -v som brukeren zimbra (utgivelsesnummer, bygg, plattform, byggedato ifølge Zimbra-Wiki):

su - zimbra
zmcontrol -v

Om den sårbare konfigurasjonen er aktiv, kan kontrolleres slik ifølge analysen fra SecureLayer7:

su - zimbra
zmlocalconfig snmp_notify
zmswatchctl status
grep dosnmp /opt/zimbra/conf/swatchrc
Forklaring av alternativer
AlternativVirkning
su - zimbrabytter til brukeren zimbra med vedkommendes miljø
zmlocalconfig snmp_notifyviser verdien til parameteren snmp_notify; true betyr at SNMP-varsler er aktive
zmswatchctl statusviser om swatchdog kjører
grep dosnmp /opt/zimbra/conf/swatchrcviser i den genererte swatchdog-konfigurasjonen stedet der SNMP-varselet utløses

Hvis snmp_notify er satt til true og swatchdog er aktiv, kan serveren angripes på en versjon før 10.1.20.

Hva som er kjent om utnyttelsen

Microsoft beskriver forløpet slik: swatchdog overvåker /var/log/zimbra.log og utløser en SNMP-trap ved statusendringer i tjenester. Via en preparert SMTP-forespørsel havner Shell-metategn i denne behandlingen; ved en statusendring overtar swatchdog den angriperkontrollerte verdien i et kall til snmptrap, som kjører via et Shell. Kommandoene kjører med rettighetene til tjenestekontoen zimbra.

Tidslinje ifølge kildene:

  1. 26. juni 2026: Zimbra melder sårbarheten i et Security Advisory med et midlertidig tiltak.

  2. 20. juli 2026: ZCS 10.1.20 utgis med den permanente rettelsen.

  3. 28. juli til 7. august 2026: Microsoft observerer sondering av injeksjonspunktet med to ulike verktøy.

  4. 13. august 2026: CVE-oppføringen publiseres.

  5. 17. august 2026: CERT Polska advarer om en pågående kampanje og publiserer kontrollveiledning.

  6. 21. august 2026: CISA legger sårbarheten til i KEV-katalogen, med frist til 24. august 2026.

  7. 30. september 2026: Microsoft publiserer en analyse av angrepene med indikatorer.

Ifølge Help Net Security telte Shadowserver Foundation 20. august 2026 155 kompromitterte Zimbra-installasjoner på internett, og noen dager senere 274. På dette tidspunktet var over 8200 installasjoner ikke oppdatert, men ikke alle har den sårbare SNMP-konfigurasjonen.

Etter utnyttelsen har angriperne ifølge Microsoft lagt JSP-webskall i flere kataloger for Jetty og mailboxd, opprettet persistens via en systemd-tjeneste, Cron-oppføringer og SSH-nøkler, samt oppnådd root-rettigheter gjennom manipulering av PAM-konfigurasjonen. De har lest ut påloggingsopplysninger med zmlocalconfig -s, spurt etter attributtene zimbraPreAuthKey, zimbraAuthTokenKey og zimbraTwoFactorAuthSecret via LDAP, arkivert e-postlageret med tar og forsøkt eksfiltrering via AzCopy til Azure Blob Storage; om overføringen ble fullført, er ifølge Microsoft ikke bekreftet. Microsoft nevner også en Coin-Miner. Det er ikke kjent hvem som står bak angrepene.

Umiddelbare tiltak

  1. Fastslå versjon og konfigurasjon med zmcontrol -v, zmlocalconfig snmp_notify og zmswatchctl status (se ovenfor).

  2. Kontroller for kompromittering før endringer og sikre logger, slik at analyse fortsatt er mulig (se neste avsnitt).

  3. Oppdater til ZCS 10.1.20 eller nyere. Dette anbefales samstemt av Zimbra, CERT Polska, CISA og Microsoft. Installasjoner på eldre grener må bytte til 10.1.20 eller nyere.

  4. Iverksett den midlertidige løsningen frem til oppdateringen: Microsoft anbefaler å avinstallere pakken zimbra-snmp eller deaktivere SNMP-varsler. Kommandoene for dette står under denne listen.

  5. Reduser eksponeringen: Begrens SNMP og SMTP til klarerte verter ifølge Microsoft, så langt e-postdriften tillater det. På en MTA som mottar e-post fra internett, forblir SMTP tilgjengelig; der er oppdatering eller midlertidig løsning de effektive tiltakene.

For å deaktivere SNMP-varsler oppgir SecureLayer7 følgende kommandoer som brukeren zimbra:

zmlocalconfig -e snmp_notify=false
zmswatchctl stop
Forklaring av alternativer
AlternativVirkning
zmlocalconfig -e snmp_notify=falsesetter parameteren snmp_notify i den lokale konfigurasjonen til false og deaktiverer SNMP-varsler
zmswatchctl stopstopper tjenesten swatchdog

Deretter mangler SNMP-traps ved tjenesteutfall; overvåkingen bør utføres på en annen måte frem til oppdateringen.

Kontroll for kompromittering

Sårbarheten ble utnyttet før mange systemer ble oppdatert. En oppdatering til 10.1.20 stenger angrepsveien, men fjerner ikke webskall, systemd-tjenester eller SSH-nøkler som allerede er lagt inn. Microsoft anbefaler uttrykkelig å se etter redundant persistens og å bytte Zimbras autentiseringsnøkler.

Logger og kataloger ifølge CERT Polska

CERT Polska nevner to kontroller:

  1. /var/log/zimbra.log for oppføringer i formen Service status change: [Payload] changed from stopped to running eller changed from running to stopped, der det finnes iøynefallende tegnstrenger der tjenestenavnet skal stå.

  2. Filer opprettet av brukeren zimbra de siste 30 dagene, i /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ og /tmp/. Hive Security oppgir følgende:

find /opt/zimbra/jetty/webapps /opt/zimbra/jetty_base/webapps /tmp -user zimbra -mtime -30 -ls
Forklaring av alternativer
AlternativVirkning
-user zimbrabare filer som tilhører brukeren zimbra
-mtime -30bare filer som er endret de siste 30 dagene
-lsviser detaljer som rettigheter, eier, størrelse og tidsstempel

Siden angrepene ifølge Microsoft startet allerede i slutten av juli, kan en lengre periode enn 30 dager være fornuftig.

Andre spor ifølge Microsoft

OmrådeHva som skal kontrolleres
WebskallJSP-filer og kompilerte artefakter (*_jsp.java) i stiene jetty_base/webapps/, jetty/webapps/, mailboxd/webapps/ og work/zimbra/jsp/ under /opt/zimbra
systemdTjenesten zimlog.service i /etc/systemd/system/, samt enheter med uventet eier, aktiveringsstatus eller tidsstempel
CronOppføringer med * * * * * eller @reboot
SSHEndringer i authorized_keys, tilgang til /opt/zimbra/.ssh/zimbra_identity
RettighetseskaleringEndringer i /etc/pam.d/sudo, NOPASSWD-oppføringer i /etc/sudoers.d/, zmmailboxd.out som symbolsk lenke til en PAM-konfigurasjon
DataeksfiltreringArkiv /opt/zimbra/final.tar.gz, nedlasting av AzCopy
ProsesserKall til snmptrap, etterfulgt av Shell-metategn og et kall til wget eller curl, avsluttet med en #-kommentar

Nettverksindikatorer

Adressene er skrevet maskert, som i Microsoft-analysen.

IndikatorBetydning ifølge Microsoft
117.107.25[.]243:7071C2 for dropperen, leverer de.sh
192.255.193[.]111:9004C2 for Coin-Miner-en
psk1zim[.]abrdns[.]com/agentwsWebSocket-kanal for zimclient2
transzimbra[.]linkpc[.]netC2 for dropperen

Filhashes (SHA-256)

FilSHA-256
de.shdee5af1c0f76b45d28bafd6e60c07bb8e391d98addf81ef8f13d073acdb3c48a
agent2.sh6ab7de2509038edf580aef6229c1c3db17f4da8f2d7d940818faf617d1938244
zimdown2bf28f38122bf20d5fac969cc414daa6a890cdea872d389ca93d2092b6b7773cf
zimclient2b594a42b8f1c6f090327bb9a3361c2d3515537fb7ac8da6b9061b9a3f330e159

Ved funn

Et treff betyr at systemet anses som kompromittert. Sikre logger og berørte filer før du sletter noe. Fordi angriperne ifølge Microsoft har oppnådd root-rettigheter og etablert persistens flere steder, er en nyoppbygging på 10.1.20 eller nyere sikrere enn å fjerne enkeltfiler. Deretter må de uttrukne hemmelighetene byttes: verdiene fra zmlocalconfig -s (blant annet LDAP- og databasepassord), zimbraPreAuthKey, zimbraAuthTokenKey og SSH-nøklene til brukeren zimbra. Ifølge Microsoft ble også zimbraTwoFactorAuthSecret spurt etter; brukernes tofaktorregistreringer bør derfor konfigureres på nytt. Ved fler-server-installasjoner gjelder kontrollen for alle noder, da angriperne ifølge Microsoft identifiserte postboks- og MTA-servere med zmprov og brukte SSH-nøkkelen til bevegelse mellom serverne.

Vurdering

Berørt er organisasjoner som driver Zimbra som egen e-postserver og tar imot e-post direkte fra internett. Sårbarheten kan nås via ordinær e-postmottak, uten innlogging og uten at en bruker foretar seg noe. Begrensningen til zimbra-snmp med aktive varsler reduserer antallet systemer som kan angripes; men de som har konfigurert SNMP-overvåking, befinner seg nettopp i denne konfigurasjonen. Ifølge SecurityWeek har CISA 18 Zimbra-sårbarheter i KEV-katalogen, hvorav fire fra 2026; tidligere kampanjer mot Zimbra har blitt knyttet til statsstøttede grupper og økonomisk motiverte kriminelle. CERT-FR meldte sårbarheten 19. august 2026 sammen med tre andre CVE-er rettet i Zimbra. Det forelå ingen melding fra NCSC Sveits om CVE-2026-73570 på tidspunktet for undersøkelsen.

Kilder

  1. Zimbra: Security Advisories

    Oppføring om Command Injection i SNMP-overvåkingen, rettet i 10.1.20.

    https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories
  2. Zimbra Blog: Patch Release Update: Zimbra 10.1.20

    Utgivelse fra 20. juli 2026, permanent rettelse for sårbarheten meldt 26. juni 2026.

    https://blog.zimbra.com/2026/07/patch-release-update-zimbra-10-1-20/
  3. Zimbra: Zimbra Releases/10.1.20

    Utgivelsesnotater med alle sikkerhetsrettelsene i versjonen.

    https://wiki.zimbra.com/wiki/Zimbra_Releases/10.1.20
  4. NVD: CVE-2026-73570

    Beskrivelse, CVSS-vektor, CWE-78, berørte versjoner, KEV-data.

    https://nvd.nist.gov/vuln/detail/CVE-2026-73570
  5. CISA: CISA Adds One Known Exploited Vulnerability to Catalog
  6. CISA: Known Exploited Vulnerabilities Catalog, CVE-2026-73570
  7. CERT Polska: Aktywnie wykorzystywana podatność w Zimbra Collaboration Suite

    Advarsel fra 17. august 2026 med forutsetninger og kontrollveiledning for logger og kataloger.

    https://moje.cert.pl/komunikaty/2026/145/aktywnie-wykorzystywana-podatnosc-w-zimbra-collaboration-suite/
  8. Microsoft Security Blog: Unauthenticated command injection on internet-facing mail servers: tracking CVE-2026-73570
  9. CERT-FR: CERTFR-2026-AVI-1041

    Varsel fra 19. august 2026 om flere sårbarheter i Zimbra før 10.1.20.

    https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1041/
  10. HKCERT: Zimbra Multiple Vulnerabilities

    Bulletin med berørte versjoner og henvisning til den aktive utnyttelsen.

    https://www.hkcert.org/security-bulletin/zimbra-multiple-vulnerabilities_20260824
  11. SecureLayer7: CVE-2026-73570: Zimbra Swatchdog SNMP Command Injection

    Teknisk analyse av årsaken, kommandoer for kontroll og midlertidig løsning.

    https://blog.securelayer7.net/cve-2026-73570-zimbra-command-injection/
  12. Hive Security: Zimbra CVE-2026-73570: Patch the Mail Server, Then Prove It Wasn’t Already Owned
  13. Help Net Security: Unpatched Zimbra servers are falling to CVE-2026-73570 attacks

    Tall fra Shadowserver Foundation om kompromitterte og ikke oppdaterte installasjoner.

    https://www.helpnetsecurity.com/2026/08/25/zimbra-cve-2026-73570-compromised/
  14. The Hacker News: Attackers Exploit Zimbra SNMP Flaw for Unauthenticated Remote Code Execution

    Oppsummering med KEV-frist og kontrollveiledning fra CERT Polska.

    https://thehackernews.com/2026/08/attackers-exploit-zimbra-snmp-flaw-for.html
  15. BleepingComputer: Critical Zimbra RCE flaw now actively exploited in attacks

    Melding om utnyttelsen og antall Zimbra-servere som er tilgjengelige på internett.

    https://www.bleepingcomputer.com/news/security/critical-zimbra-rce-flaw-now-actively-exploited-in-attacks/
  16. SecurityWeek: Hackers Target Zimbra Servers in Active Exploitation Campaign
  17. Zimbra Wiki: Zmcontrol

    Dokumentasjon av zmcontrol -v for versjonskontroll.

    https://wiki.zimbra.com/wiki/Zmcontrol

Kommentarer

Kommentarene lastes inn fra GitHub / Giscus.