Kurzfassung: Microsoft hat reale Angriffe über CVE-2026-73570 auf Zimbra-Mailserver detailliert rekonstruiert. Eine präparierte SMTP-Anfrage kann ohne Anmeldung Betriebssystembefehle auslösen, wenn das optionale Paket zimbra-snmp installiert und SNMP-Benachrichtigungen aktiviert sind. Der Fix steckt seit dem 20. Juli in Zimbra 10.1.20.
Vom SMTP-Eingang in die Shell
Die Schwachstelle liegt nicht im Öffnen einer Mail durch einen Benutzer. Angreifer schleusen Shell-Metazeichen in eine SMTP-Anfrage ein. Zimbras Überwachung übernimmt den kontrollierten Wert in einen snmptrap-Aufruf; der Befehl läuft anschließend mit den Rechten des Zimbra-Dienstkontos.
Damit ist nicht jede Zimbra-Installation gleich betroffen. Laut Zimbra und NVD müssen der optionale SNMP-Baustein sowie dessen Benachrichtigungen aktiv sein; anfällig sind Versionen vor 10.1.20. Die NVD führt die Lücke im CISA-Katalog aktiv ausgenutzter Schwachstellen. Einen eigenen NIST-CVSS-Wert gibt es weiterhin nicht; die CNA-Bewertung liegt bei 8,9.
Patch vor Offenlegung, Angriffe danach
Microsoft sah zwischen dem 28. Juli und 7. August zunächst Rückruf-Scans auf genau diesem Ausführungspfad. Der Patch war zu diesem Zeitpunkt verfügbar, die CVE wurde aber erst am 13. August öffentlich. In bestätigten Kompromittierungen folgten JSP-Webshells, Reverse Shells, speicherbasierte Ausführung und ein Missbrauch legitimer Zimbra-Helfer, der dem Dienstkonto Root-Rechte verschaffte.
Die Angreifer installierten außerdem getarnte Systemd-Dienste und sammelten zentrale Zimbra-Zugangsdaten, Authentifizierungsschlüssel sowie Mailbox-Metadaten. Ein Update schließt deshalb nur den Einstieg. Bei Hinweisen auf eine frühere Kompromittierung müssen Administratoren Persistenz suchen und betroffene Geheimnisse erneuern; Microsoft empfiehlt für die frühe Phase ausdrücklich auch archivierte Protokolle außerhalb des üblichen 30-Tage-Fensters.
Pandorex Analyse
Golems Bericht vom August war technisch korrekt: Er trennte die rund 12.000 damals internet-erreichbaren Zimbra-Systeme von der unbekannten Zahl tatsächlich verwundbarer Server. Microsoft liefert nun den fehlenden Nachweis, was nach erfolgreicher Ausnutzung geschah. Die entscheidende operative Folge ist daher nicht nur „auf 10.1.20 oder neuer aktualisieren“, sondern Systeme, die erst nach Ende Juli gepatcht wurden, rückwirkend auf Webshells, veränderte PAM-/sudo-Konfigurationen, verdächtige Systemd-Dienste und abgegriffene Schlüssel zu prüfen.
