Pandorex
DEEN
Security

Zimbra CVE-2026-73570: Microsoft rekonstruiert Angriffe vom Mail-Eingang bis Root

Veröffentlicht Pandorex Redaktion·4 min Lesezeit
—
Illustration: Eine präparierte E-Mail führt über einen roten Befehlspfad in die geöffnete Wartungsklappe eines Mailservers und hinterlässt dort einen Haken.
Redaktionelle Illustration · Pandorex

Kurzfassung: Microsoft hat reale Angriffe über CVE-2026-73570 auf Zimbra-Mailserver detailliert rekonstruiert. Eine präparierte SMTP-Anfrage kann ohne Anmeldung Betriebssystembefehle auslösen, wenn das optionale Paket zimbra-snmp installiert und SNMP-Benachrichtigungen aktiviert sind. Der Fix steckt seit dem 20. Juli in Zimbra 10.1.20.

Vom SMTP-Eingang in die Shell

Die Schwachstelle liegt nicht im Öffnen einer Mail durch einen Benutzer. Angreifer schleusen Shell-Metazeichen in eine SMTP-Anfrage ein. Zimbras Überwachung übernimmt den kontrollierten Wert in einen snmptrap-Aufruf; der Befehl läuft anschließend mit den Rechten des Zimbra-Dienstkontos.

Damit ist nicht jede Zimbra-Installation gleich betroffen. Laut Zimbra und NVD müssen der optionale SNMP-Baustein sowie dessen Benachrichtigungen aktiv sein; anfällig sind Versionen vor 10.1.20. Die NVD führt die Lücke im CISA-Katalog aktiv ausgenutzter Schwachstellen. Einen eigenen NIST-CVSS-Wert gibt es weiterhin nicht; die CNA-Bewertung liegt bei 8,9.

Patch vor Offenlegung, Angriffe danach

Microsoft sah zwischen dem 28. Juli und 7. August zunächst Rückruf-Scans auf genau diesem Ausführungspfad. Der Patch war zu diesem Zeitpunkt verfügbar, die CVE wurde aber erst am 13. August öffentlich. In bestätigten Kompromittierungen folgten JSP-Webshells, Reverse Shells, speicherbasierte Ausführung und ein Missbrauch legitimer Zimbra-Helfer, der dem Dienstkonto Root-Rechte verschaffte.

Die Angreifer installierten außerdem getarnte Systemd-Dienste und sammelten zentrale Zimbra-Zugangsdaten, Authentifizierungsschlüssel sowie Mailbox-Metadaten. Ein Update schließt deshalb nur den Einstieg. Bei Hinweisen auf eine frühere Kompromittierung müssen Administratoren Persistenz suchen und betroffene Geheimnisse erneuern; Microsoft empfiehlt für die frühe Phase ausdrücklich auch archivierte Protokolle außerhalb des üblichen 30-Tage-Fensters.

Pandorex Analyse

Golems Bericht vom August war technisch korrekt: Er trennte die rund 12.000 damals internet-erreichbaren Zimbra-Systeme von der unbekannten Zahl tatsächlich verwundbarer Server. Microsoft liefert nun den fehlenden Nachweis, was nach erfolgreicher Ausnutzung geschah. Die entscheidende operative Folge ist daher nicht nur „auf 10.1.20 oder neuer aktualisieren“, sondern Systeme, die erst nach Ende Juli gepatcht wurden, rückwirkend auf Webshells, veränderte PAM-/sudo-Konfigurationen, verdächtige Systemd-Dienste und abgegriffene Schlüssel zu prüfen.

Quellen und Nachweise

Quellen für die Fakten und den Kontext dieses Artikels.

  1. Zimbra, fortlaufend aktualisiert: Zimbra Security Advisorieswiki.zimbra.com
  2. NIST NVD, 13.08.2026: CVE-2026-73570 Detailnvd.nist.gov
  3. Microsoft Security Research, 30.09.2026: Unauthenticated command injection on internet-facing mail servers: tracking CVE-2026-73570microsoft.com
  4. Golem, 21.08.2026, ergänzt 25.08.2026: Bis zu 12.000 Systeme gefährdet: Zimbra-Server werden attackiertgolem.de

So recherchiert und korrigiert Pandorex

Kommentare

Melde dich an, um einen Kommentar zu schreiben.

Nach oben swipen
Nächster Artikel

Nvidia zieht KI-Agenten Grenzen: OpenShell kontrolliert, BlueField-4 überwacht

Security