CVE-2026-73570: Zimbra Command Injection via SNMP utnyttjas – uppdatera till 10.1.20 och kontrollera kompromettering
Ett preparerat e-postmeddelande räcker: På Zimbra-servrar med paketet zimbra-snmp och aktiverade SNMP-notifieringar kan angripare utan inloggning köra kommandon som användaren zimbra (CVE-2026-73570, CVSS 8.9). Sårbarheten utnyttjas och är åtgärdad i 10.1.20. Uppdatering, en tillfällig åtgärd fram till dess samt kontroll av webbskal och persistens krävs.
I Zimbra Collaboration (ZCS) före version 10.1.20 kan en angripare utan inloggning köra operativsystemkommandon med rättigheterna för användaren zimbra om det valfria paketet zimbra-snmp är installerat och SNMP-notifieringar är aktiverade. Utlösaren är en preparerad SMTP-förfrågan, alltså ett e-postmeddelande till servern, vars innehåll utan filtrering når bearbetningen av SNMP-notifieringar. Sårbarheten har beteckningen CVE-2026-73570 och ett CVSS-betyg på 8.9. Zimbra rapporterade den den 26 juni 2026 och åtgärdade den den 20 juli 2026 med version 10.1.20. CERT Polska varnade den 17 augusti 2026 för en pågående attackkampanj; den amerikanska myndigheten CISA tog den 21 augusti 2026 upp sårbarheten i sin katalog över utnyttjade sårbarheter (KEV). Uppdateringen är tillgänglig.
Hjälp med uppdatering och kontroll
Om du behöver hjälp med att säkra, kontrollera kompromettering eller uppdatera Zimbra Collaboration, använd kontaktformuläret på adeptio.ch. Jag återkommer även med kort varsel.
Det viktigaste i korthet
| Egenskap | Uppgift |
|---|---|
| Advisory | Zimbra Security Advisory från 26 juni 2026 (tillfällig åtgärd), korrigering i ZCS 10.1.20 från 20 juli 2026 |
| CVE | CVE-2026-73570, publicerad den 13 augusti 2026 |
| Bedömning | CVSS 3.1: 8.9 (hög), AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L |
| Typ av sårbarhet | OS Command Injection (CWE-78) i bearbetningen av SNMP-notifieringar (swatchdog) |
| Förutsättning | ingen inloggning; paketet zimbra-snmp installerat, SNMP-notifieringar aktiverade via snmp_notify, tjänsten swatchdog körs |
| Berörda versioner | ZCS före 10.1.20 |
| Åtgärdade versioner | ZCS 10.1.20 och senare |
| Utnyttjande | bekräftat av CERT Polska (meddelande från 17 augusti 2026); CISA KEV sedan 21 augusti 2026 |
| CISA-frist för amerikanska federala myndigheter | 24 augusti 2026 |
| Tillfällig åtgärd | stäng av SNMP-notifieringar eller avinstallera zimbra-snmp; begränsa SNMP och SMTP till betrodda värdar |
Berörda versioner och uppdateringar
| Versionsgren | Berörd | Åtgärdad |
|---|---|---|
| ZCS 10.1 | 10.1.x före 10.1.20 | 10.1.20 och senare |
| äldre grenar (10.0, 9.0) | ja, enligt NVD alla versioner före 10.1.20 | ingen korrigerad version anges i källorna (status 6 oktober 2026); byt till 10.1.20 eller senare |
Endast installationer där zimbra-snmp är installerat och SNMP-notifieringar är aktiverade berörs. Enligt CERT Polska körs tjänsten swatchdog, som bearbetar notifieringarna, som standard. Utan zimbra-snmp är en server enligt advisory-beskrivningen inte angripbar på detta sätt; uppdateringen till 10.1.20 åtgärdar dessutom andra sårbarheter (XSS i Classic Web Client, kringgående av begränsningar för vidarebefordran, SSRF i Nextcloud-integrationen, åtkomstkontroller i EWS och vid postlåde-delegering) och är därför meningsfull även utan SNMP.
Den installerade versionen visas av zmcontrol -v som användaren zimbra (release-nummer, build, plattform, build-datum enligt Zimbra-wikin):
su - zimbra
zmcontrol -v
Om den sårbara konfigurationen är aktiv kan enligt SecureLayer7:s analys kontrolleras så här:
su - zimbra
zmlocalconfig snmp_notify
zmswatchctl status
grep dosnmp /opt/zimbra/conf/swatchrc
Om snmp_notify är satt till true och swatchdog är aktiv är servern angripbar på en version före 10.1.20.
Vad som är känt om utnyttjandet
Microsoft beskriver förloppet så här: swatchdog övervakar /var/log/zimbra.log och utlöser en SNMP-trap vid statusändringar för tjänster. Via en preparerad SMTP-förfrågan når shell-metatecken denna bearbetning; vid en statusändring överför swatchdog det angriparkontrollerade värdet till ett anrop av snmptrap, som körs via ett shell. Kommandona körs med rättigheterna för tjänstkontot zimbra.
Tidslinje enligt källorna:
-
26 juni 2026: Zimbra rapporterar sårbarheten i ett Security Advisory med en tillfällig åtgärd.
-
20 juli 2026: ZCS 10.1.20 släpps med den permanenta korrigeringen.
-
28 juli till 7 augusti 2026: Microsoft observerar sonderingar av injektionspunkten med två olika verktyg.
-
13 augusti 2026: CVE-posten publiceras.
-
17 augusti 2026: CERT Polska varnar för en pågående kampanj och publicerar kontrollanvisningar.
-
21 augusti 2026: CISA tar upp sårbarheten i KEV-katalogen, med frist till 24 augusti 2026.
-
30 september 2026: Microsoft publicerar en analys av attackerna med indikatorer.
Enligt Help Net Security räknade Shadowserver Foundation den 20 augusti 2026 155 komprometterade Zimbra-instanser på internet, och några dagar senare 274. Vid den tidpunkten var fler än 8200 instanser inte uppdaterade, även om inte alla har den sårbara SNMP-konfigurationen.
Efter utnyttjandet lade angriparna enligt Microsoft ut JSP-webbskal i flera kataloger för Jetty och mailboxd, etablerade persistens via en systemd-tjänst, Cron-poster och SSH-nycklar samt fick root-rättigheter genom manipulering av PAM-konfigurationen. De läste ut åtkomstuppgifter med zmlocalconfig -s, frågade via LDAP efter attributen zimbraPreAuthKey, zimbraAuthTokenKey och zimbraTwoFactorAuthSecret, arkiverade e-postlagret med tar och försökte exfiltrera data via AzCopy till Azure Blob Storage; om överföringen slutfördes är enligt Microsoft inte bekräftat. Microsoft nämner också en Coin-Miner. Det är okänt vem som ligger bakom attackerna.
Omedelbara åtgärder
-
Fastställ version och konfiguration med
zmcontrol -v,zmlocalconfig snmp_notifyochzmswatchctl status(se ovan). -
Kontrollera kompromettering och säkra loggar före ändringar, så att analys fortsatt är möjlig (se nästa avsnitt).
-
Uppdatera till ZCS 10.1.20 eller senare. Det rekommenderas samstämmigt av Zimbra, CERT Polska, CISA och Microsoft. Installationer på äldre grenar måste byta till 10.1.20 eller senare.
-
Genomför den tillfälliga åtgärden fram till uppdateringen: Microsoft rekommenderar att avinstallera paketet
zimbra-snmpeller stänga av SNMP-notifieringar. Kommandona för detta finns under denna lista. -
Minska exponeringen: Begränsa enligt Microsoft SNMP och SMTP till betrodda värdar, i den mån e-postdriften tillåter det. På en MTA som tar emot e-post från internet förblir SMTP åtkomligt; där är uppdatering eller tillfällig åtgärd de effektiva åtgärderna.
För att stänga av SNMP-notifieringar anger SecureLayer7 följande kommandon för användaren zimbra:
zmlocalconfig -e snmp_notify=false
zmswatchctl stop
Därefter saknas SNMP-traps vid tjänstavbrott; övervakning bör fram till uppdateringen ske på annat sätt.
Kontroll av kompromettering
Sårbarheten utnyttjades före uppdateringen av många system. En uppdatering till 10.1.20 stänger angreppsvägen, men tar inte bort redan utplacerade webbskal, systemd-tjänster eller SSH-nycklar. Microsoft rekommenderar uttryckligen att söka efter redundant persistens och att byta Zimbras autentiseringsnycklar.
Loggar och kataloger enligt CERT Polska
CERT Polska anger två kontroller:
-
/var/log/zimbra.logefter poster av formenService status change: [Payload] changed from stopped to runningrespektivechanged from running to stopped, där ovanliga teckensträngar förekommer i stället för tjänstnamnet. -
Filer som användaren
zimbrahar skapat de senaste 30 dagarna, i/opt/zimbra/jetty/webapps/,/opt/zimbra/jetty_base/webapps/och/tmp/. Hive Security anger följande för detta:
find /opt/zimbra/jetty/webapps /opt/zimbra/jetty_base/webapps /tmp -user zimbra -mtime -30 -ls
Eftersom attackerna enligt Microsoft började redan i slutet av juli kan en längre tidsperiod än 30 dagar vara lämplig.
Ytterligare spår enligt Microsoft
| Område | Vad som ska kontrolleras |
|---|---|
| Webbskal | JSP-filer och kompilerade artefakter (*_jsp.java) i sökvägarna jetty_base/webapps/, jetty/webapps/, mailboxd/webapps/ och work/zimbra/jsp/ under /opt/zimbra |
| systemd | Tjänsten zimlog.service i /etc/systemd/system/, samt units med oväntad ägare, aktiveringsstatus eller tidsstämpel |
| Cron | Poster med * * * * * eller @reboot |
| SSH | Ändringar i authorized_keys, åtkomst till /opt/zimbra/.ssh/zimbra_identity |
| Privilege escalation | Ändringar i /etc/pam.d/sudo, NOPASSWD-poster i /etc/sudoers.d/, zmmailboxd.out som symbolisk länk till en PAM-konfiguration |
| Dataexfiltrering | Arkiv /opt/zimbra/final.tar.gz, nedladdning av AzCopy |
| Processer | Anrop av snmptrap följda av shell-metatecken och ett anrop av wget eller curl, avslutade med en #-kommentar |
Nätverksindikatorer
Adresserna är skrivna i desarmerad form, som i Microsofts analys.
| Indikator | Betydelse enligt Microsoft |
|---|---|
117.107.25[.]243:7071 | C2 för droppern, levererar de.sh |
192.255.193[.]111:9004 | C2 för Coin-Miner |
psk1zim[.]abrdns[.]com/agentws | WebSocket-kanal för zimclient2 |
transzimbra[.]linkpc[.]net | C2 för droppern |
Filhashar (SHA-256)
| Fil | SHA-256 |
|---|---|
de.sh | dee5af1c0f76b45d28bafd6e60c07bb8e391d98addf81ef8f13d073acdb3c48a |
agent2.sh | 6ab7de2509038edf580aef6229c1c3db17f4da8f2d7d940818faf617d1938244 |
zimdown2 | bf28f38122bf20d5fac969cc414daa6a890cdea872d389ca93d2092b6b7773cf |
zimclient2 | b594a42b8f1c6f090327bb9a3361c2d3515537fb7ac8da6b9061b9a3f330e159 |
Vid fynd
Ett fynd innebär att systemet betraktas som komprometterat. Säkra loggar och berörda filer innan du raderar något. Eftersom angriparna enligt Microsoft fick root-rättigheter och etablerade persistens på flera ställen är en nyinstallation på 10.1.20 eller senare säkrare än att ta bort enskilda filer. Därefter ska de utlästa hemligheterna bytas: värdena från zmlocalconfig -s (bland annat LDAP- och databaslösenord), zimbraPreAuthKey, zimbraAuthTokenKey och SSH-nycklarna för användaren zimbra. Enligt Microsoft efterfrågades även zimbraTwoFactorAuthSecret; användarnas tvåfaktorsregistreringar bör därför konfigureras om. I fler-serverinstallationer gäller kontrollen alla noder, eftersom angriparna enligt Microsoft identifierade mailbox- och MTA-servrar med zmprov och använde SSH-nyckeln för förflyttning mellan servrarna.
Bedömning
Berörda är organisationer som driver Zimbra som egen e-postserver och tar emot e-post direkt från internet. Sårbarheten kan nås via reguljär e-postmottagning, utan inloggning och utan användarens medverkan. Begränsningen till zimbra-snmp med aktiva notifieringar minskar antalet angripbara system; den som har konfigurerat SNMP-övervakning har dock just denna konfiguration. Enligt SecurityWeek listar CISA 18 Zimbra-sårbarheter i KEV-katalogen, varav fyra från 2026; tidigare kampanjer mot Zimbra har kopplats till statsstödda grupper och ekonomiskt motiverade brottslingar. CERT-FR rapporterade sårbarheten den 19 augusti 2026 tillsammans med ytterligare tre CVE:er som åtgärdats i Zimbra. Någon rapport från NCSC Schweiz om CVE-2026-73570 fanns inte vid researchen.
Kommentarer
Kommentarerna hämtas från GitHub / Giscus.