6 oktober 2026 8 min. lästid

CVE-2026-73570: Zimbra Command Injection via SNMP utnyttjas – uppdatera till 10.1.20 och kontrollera kompromettering

Ett preparerat e-postmeddelande räcker: På Zimbra-servrar med paketet zimbra-snmp och aktiverade SNMP-notifieringar kan angripare utan inloggning köra kommandon som användaren zimbra (CVE-2026-73570, CVSS 8.9). Sårbarheten utnyttjas och är åtgärdad i 10.1.20. Uppdatering, en tillfällig åtgärd fram till dess samt kontroll av webbskal och persistens krävs.

I Zimbra Collaboration (ZCS) före version 10.1.20 kan en angripare utan inloggning köra operativsystemkommandon med rättigheterna för användaren zimbra om det valfria paketet zimbra-snmp är installerat och SNMP-notifieringar är aktiverade. Utlösaren är en preparerad SMTP-förfrågan, alltså ett e-postmeddelande till servern, vars innehåll utan filtrering når bearbetningen av SNMP-notifieringar. Sårbarheten har beteckningen CVE-2026-73570 och ett CVSS-betyg på 8.9. Zimbra rapporterade den den 26 juni 2026 och åtgärdade den den 20 juli 2026 med version 10.1.20. CERT Polska varnade den 17 augusti 2026 för en pågående attackkampanj; den amerikanska myndigheten CISA tog den 21 augusti 2026 upp sårbarheten i sin katalog över utnyttjade sårbarheter (KEV). Uppdateringen är tillgänglig.

Hjälp med uppdatering och kontroll

Om du behöver hjälp med att säkra, kontrollera kompromettering eller uppdatera Zimbra Collaboration, använd kontaktformuläret på adeptio.ch. Jag återkommer även med kort varsel.

Det viktigaste i korthet

EgenskapUppgift
AdvisoryZimbra Security Advisory från 26 juni 2026 (tillfällig åtgärd), korrigering i ZCS 10.1.20 från 20 juli 2026
CVECVE-2026-73570, publicerad den 13 augusti 2026
BedömningCVSS 3.1: 8.9 (hög), AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L
Typ av sårbarhetOS Command Injection (CWE-78) i bearbetningen av SNMP-notifieringar (swatchdog)
Förutsättningingen inloggning; paketet zimbra-snmp installerat, SNMP-notifieringar aktiverade via snmp_notify, tjänsten swatchdog körs
Berörda versionerZCS före 10.1.20
Åtgärdade versionerZCS 10.1.20 och senare
Utnyttjandebekräftat av CERT Polska (meddelande från 17 augusti 2026); CISA KEV sedan 21 augusti 2026
CISA-frist för amerikanska federala myndigheter24 augusti 2026
Tillfällig åtgärdstäng av SNMP-notifieringar eller avinstallera zimbra-snmp; begränsa SNMP och SMTP till betrodda värdar

Berörda versioner och uppdateringar

VersionsgrenBerördÅtgärdad
ZCS 10.110.1.x före 10.1.2010.1.20 och senare
äldre grenar (10.0, 9.0)ja, enligt NVD alla versioner före 10.1.20ingen korrigerad version anges i källorna (status 6 oktober 2026); byt till 10.1.20 eller senare

Endast installationer där zimbra-snmp är installerat och SNMP-notifieringar är aktiverade berörs. Enligt CERT Polska körs tjänsten swatchdog, som bearbetar notifieringarna, som standard. Utan zimbra-snmp är en server enligt advisory-beskrivningen inte angripbar på detta sätt; uppdateringen till 10.1.20 åtgärdar dessutom andra sårbarheter (XSS i Classic Web Client, kringgående av begränsningar för vidarebefordran, SSRF i Nextcloud-integrationen, åtkomstkontroller i EWS och vid postlåde-delegering) och är därför meningsfull även utan SNMP.

Den installerade versionen visas av zmcontrol -v som användaren zimbra (release-nummer, build, plattform, build-datum enligt Zimbra-wikin):

su - zimbra
zmcontrol -v

Om den sårbara konfigurationen är aktiv kan enligt SecureLayer7:s analys kontrolleras så här:

su - zimbra
zmlocalconfig snmp_notify
zmswatchctl status
grep dosnmp /opt/zimbra/conf/swatchrc
Förklaring av alternativ
AlternativEffekt
su - zimbrabyter till användaren zimbra med dennes miljö
zmlocalconfig snmp_notifyvisar värdet för parametern snmp_notify; true innebär att SNMP-notifieringar är aktiva
zmswatchctl statusvisar om swatchdog körs
grep dosnmp /opt/zimbra/conf/swatchrcvisar platsen i den genererade swatchdog-konfigurationen där SNMP-notifieringen utlöses

Om snmp_notify är satt till true och swatchdog är aktiv är servern angripbar på en version före 10.1.20.

Vad som är känt om utnyttjandet

Microsoft beskriver förloppet så här: swatchdog övervakar /var/log/zimbra.log och utlöser en SNMP-trap vid statusändringar för tjänster. Via en preparerad SMTP-förfrågan når shell-metatecken denna bearbetning; vid en statusändring överför swatchdog det angriparkontrollerade värdet till ett anrop av snmptrap, som körs via ett shell. Kommandona körs med rättigheterna för tjänstkontot zimbra.

Tidslinje enligt källorna:

  1. 26 juni 2026: Zimbra rapporterar sårbarheten i ett Security Advisory med en tillfällig åtgärd.

  2. 20 juli 2026: ZCS 10.1.20 släpps med den permanenta korrigeringen.

  3. 28 juli till 7 augusti 2026: Microsoft observerar sonderingar av injektionspunkten med två olika verktyg.

  4. 13 augusti 2026: CVE-posten publiceras.

  5. 17 augusti 2026: CERT Polska varnar för en pågående kampanj och publicerar kontrollanvisningar.

  6. 21 augusti 2026: CISA tar upp sårbarheten i KEV-katalogen, med frist till 24 augusti 2026.

  7. 30 september 2026: Microsoft publicerar en analys av attackerna med indikatorer.

Enligt Help Net Security räknade Shadowserver Foundation den 20 augusti 2026 155 komprometterade Zimbra-instanser på internet, och några dagar senare 274. Vid den tidpunkten var fler än 8200 instanser inte uppdaterade, även om inte alla har den sårbara SNMP-konfigurationen.

Efter utnyttjandet lade angriparna enligt Microsoft ut JSP-webbskal i flera kataloger för Jetty och mailboxd, etablerade persistens via en systemd-tjänst, Cron-poster och SSH-nycklar samt fick root-rättigheter genom manipulering av PAM-konfigurationen. De läste ut åtkomstuppgifter med zmlocalconfig -s, frågade via LDAP efter attributen zimbraPreAuthKey, zimbraAuthTokenKey och zimbraTwoFactorAuthSecret, arkiverade e-postlagret med tar och försökte exfiltrera data via AzCopy till Azure Blob Storage; om överföringen slutfördes är enligt Microsoft inte bekräftat. Microsoft nämner också en Coin-Miner. Det är okänt vem som ligger bakom attackerna.

Omedelbara åtgärder

  1. Fastställ version och konfiguration med zmcontrol -v, zmlocalconfig snmp_notify och zmswatchctl status (se ovan).

  2. Kontrollera kompromettering och säkra loggar före ändringar, så att analys fortsatt är möjlig (se nästa avsnitt).

  3. Uppdatera till ZCS 10.1.20 eller senare. Det rekommenderas samstämmigt av Zimbra, CERT Polska, CISA och Microsoft. Installationer på äldre grenar måste byta till 10.1.20 eller senare.

  4. Genomför den tillfälliga åtgärden fram till uppdateringen: Microsoft rekommenderar att avinstallera paketet zimbra-snmp eller stänga av SNMP-notifieringar. Kommandona för detta finns under denna lista.

  5. Minska exponeringen: Begränsa enligt Microsoft SNMP och SMTP till betrodda värdar, i den mån e-postdriften tillåter det. På en MTA som tar emot e-post från internet förblir SMTP åtkomligt; där är uppdatering eller tillfällig åtgärd de effektiva åtgärderna.

För att stänga av SNMP-notifieringar anger SecureLayer7 följande kommandon för användaren zimbra:

zmlocalconfig -e snmp_notify=false
zmswatchctl stop
Förklaring av alternativ
AlternativEffekt
zmlocalconfig -e snmp_notify=falsesätter parametern snmp_notify i den lokala konfigurationen till false och stänger av SNMP-notifieringar
zmswatchctl stopstoppar tjänsten swatchdog

Därefter saknas SNMP-traps vid tjänstavbrott; övervakning bör fram till uppdateringen ske på annat sätt.

Kontroll av kompromettering

Sårbarheten utnyttjades före uppdateringen av många system. En uppdatering till 10.1.20 stänger angreppsvägen, men tar inte bort redan utplacerade webbskal, systemd-tjänster eller SSH-nycklar. Microsoft rekommenderar uttryckligen att söka efter redundant persistens och att byta Zimbras autentiseringsnycklar.

Loggar och kataloger enligt CERT Polska

CERT Polska anger två kontroller:

  1. /var/log/zimbra.log efter poster av formen Service status change: [Payload] changed from stopped to running respektive changed from running to stopped, där ovanliga teckensträngar förekommer i stället för tjänstnamnet.

  2. Filer som användaren zimbra har skapat de senaste 30 dagarna, i /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ och /tmp/. Hive Security anger följande för detta:

find /opt/zimbra/jetty/webapps /opt/zimbra/jetty_base/webapps /tmp -user zimbra -mtime -30 -ls
Förklaring av alternativ
AlternativEffekt
-user zimbraendast filer som tillhör användaren zimbra
-mtime -30endast filer som har ändrats under de senaste 30 dagarna
-lsvisar detaljer såsom rättigheter, ägare, storlek och tidsstämpel

Eftersom attackerna enligt Microsoft började redan i slutet av juli kan en längre tidsperiod än 30 dagar vara lämplig.

Ytterligare spår enligt Microsoft

OmrådeVad som ska kontrolleras
WebbskalJSP-filer och kompilerade artefakter (*_jsp.java) i sökvägarna jetty_base/webapps/, jetty/webapps/, mailboxd/webapps/ och work/zimbra/jsp/ under /opt/zimbra
systemdTjänsten zimlog.service i /etc/systemd/system/, samt units med oväntad ägare, aktiveringsstatus eller tidsstämpel
CronPoster med * * * * * eller @reboot
SSHÄndringar i authorized_keys, åtkomst till /opt/zimbra/.ssh/zimbra_identity
Privilege escalationÄndringar i /etc/pam.d/sudo, NOPASSWD-poster i /etc/sudoers.d/, zmmailboxd.out som symbolisk länk till en PAM-konfiguration
DataexfiltreringArkiv /opt/zimbra/final.tar.gz, nedladdning av AzCopy
ProcesserAnrop av snmptrap följda av shell-metatecken och ett anrop av wget eller curl, avslutade med en #-kommentar

Nätverksindikatorer

Adresserna är skrivna i desarmerad form, som i Microsofts analys.

IndikatorBetydelse enligt Microsoft
117.107.25[.]243:7071C2 för droppern, levererar de.sh
192.255.193[.]111:9004C2 för Coin-Miner
psk1zim[.]abrdns[.]com/agentwsWebSocket-kanal för zimclient2
transzimbra[.]linkpc[.]netC2 för droppern

Filhashar (SHA-256)

FilSHA-256
de.shdee5af1c0f76b45d28bafd6e60c07bb8e391d98addf81ef8f13d073acdb3c48a
agent2.sh6ab7de2509038edf580aef6229c1c3db17f4da8f2d7d940818faf617d1938244
zimdown2bf28f38122bf20d5fac969cc414daa6a890cdea872d389ca93d2092b6b7773cf
zimclient2b594a42b8f1c6f090327bb9a3361c2d3515537fb7ac8da6b9061b9a3f330e159

Vid fynd

Ett fynd innebär att systemet betraktas som komprometterat. Säkra loggar och berörda filer innan du raderar något. Eftersom angriparna enligt Microsoft fick root-rättigheter och etablerade persistens på flera ställen är en nyinstallation på 10.1.20 eller senare säkrare än att ta bort enskilda filer. Därefter ska de utlästa hemligheterna bytas: värdena från zmlocalconfig -s (bland annat LDAP- och databaslösenord), zimbraPreAuthKey, zimbraAuthTokenKey och SSH-nycklarna för användaren zimbra. Enligt Microsoft efterfrågades även zimbraTwoFactorAuthSecret; användarnas tvåfaktorsregistreringar bör därför konfigureras om. I fler-serverinstallationer gäller kontrollen alla noder, eftersom angriparna enligt Microsoft identifierade mailbox- och MTA-servrar med zmprov och använde SSH-nyckeln för förflyttning mellan servrarna.

Bedömning

Berörda är organisationer som driver Zimbra som egen e-postserver och tar emot e-post direkt från internet. Sårbarheten kan nås via reguljär e-postmottagning, utan inloggning och utan användarens medverkan. Begränsningen till zimbra-snmp med aktiva notifieringar minskar antalet angripbara system; den som har konfigurerat SNMP-övervakning har dock just denna konfiguration. Enligt SecurityWeek listar CISA 18 Zimbra-sårbarheter i KEV-katalogen, varav fyra från 2026; tidigare kampanjer mot Zimbra har kopplats till statsstödda grupper och ekonomiskt motiverade brottslingar. CERT-FR rapporterade sårbarheten den 19 augusti 2026 tillsammans med ytterligare tre CVE:er som åtgärdats i Zimbra. Någon rapport från NCSC Schweiz om CVE-2026-73570 fanns inte vid researchen.

Källor

  1. Zimbra: Security Advisories

    post om Command Injection i SNMP-övervakningen, åtgärdad i 10.1.20.

    https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories
  2. Zimbra Blog: Patch Release Update: Zimbra 10.1.20

    release från 20 juli 2026, permanent korrigering av sårbarheten som rapporterades den 26 juni 2026.

    https://blog.zimbra.com/2026/07/patch-release-update-zimbra-10-1-20/
  3. Zimbra: Zimbra Releases/10.1.20

    release notes med alla säkerhetskorrigeringar i versionen.

    https://wiki.zimbra.com/wiki/Zimbra_Releases/10.1.20
  4. NVD: CVE-2026-73570

    beskrivning, CVSS-vektor, CWE-78, berörda versioner, KEV-data.

    https://nvd.nist.gov/vuln/detail/CVE-2026-73570
  5. CISA: CISA Adds One Known Exploited Vulnerability to Catalog
  6. CISA: Known Exploited Vulnerabilities Catalog, CVE-2026-73570
  7. CERT Polska: Aktywnie wykorzystywana podatność w Zimbra Collaboration Suite

    varning från 17 augusti 2026 med förutsättningar och kontrollanvisningar för loggar och kataloger.

    https://moje.cert.pl/komunikaty/2026/145/aktywnie-wykorzystywana-podatnosc-w-zimbra-collaboration-suite/
  8. Microsoft Security Blog: Unauthenticated command injection on internet-facing mail servers: tracking CVE-2026-73570
  9. CERT-FR: CERTFR-2026-AVI-1041

    avis från 19 augusti 2026 om flera sårbarheter i Zimbra före 10.1.20.

    https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1041/
  10. HKCERT: Zimbra Multiple Vulnerabilities

    bulletin med berörda versioner och information om aktivt utnyttjande.

    https://www.hkcert.org/security-bulletin/zimbra-multiple-vulnerabilities_20260824
  11. SecureLayer7: CVE-2026-73570: Zimbra Swatchdog SNMP Command Injection

    teknisk analys av orsaken, kommandon för kontroll och tillfällig åtgärd.

    https://blog.securelayer7.net/cve-2026-73570-zimbra-command-injection/
  12. Hive Security: Zimbra CVE-2026-73570: Patch the Mail Server, Then Prove It Wasn’t Already Owned
  13. Help Net Security: Unpatched Zimbra servers are falling to CVE-2026-73570 attacks

    siffror från Shadowserver Foundation om komprometterade och inte uppdaterade instanser.

    https://www.helpnetsecurity.com/2026/08/25/zimbra-cve-2026-73570-compromised/
  14. The Hacker News: Attackers Exploit Zimbra SNMP Flaw for Unauthenticated Remote Code Execution

    sammanfattning med KEV-frist och kontrollanvisningar från CERT Polska.

    https://thehackernews.com/2026/08/attackers-exploit-zimbra-snmp-flaw-for.html
  15. BleepingComputer: Critical Zimbra RCE flaw now actively exploited in attacks

    rapport om utnyttjandet och antalet Zimbra-servrar som kan nås på internet.

    https://www.bleepingcomputer.com/news/security/critical-zimbra-rce-flaw-now-actively-exploited-in-attacks/
  16. SecurityWeek: Hackers Target Zimbra Servers in Active Exploitation Campaign
  17. Zimbra Wiki: Zmcontrol

    dokumentation av zmcontrol -v för versionskontroll.

    https://wiki.zimbra.com/wiki/Zmcontrol

Kommentarer

Kommentarerna hämtas från GitHub / Giscus.