LONDON (IT BOLTWISE) – Angreifer nutzen eine gepatchte Lücke in der Zimbra Collaboration Suite (ZCS), um Webshells zu installieren und Authentifizierungsdaten aus Postfächern auszulesen. Die Schwachstelle CVE-2026-73570 mit einem CVSS-Wert von 8,9 ermöglicht offenbar eine nicht authentifizierte Command-Injection via SNMP-Trigger, wenn die zimbra-snmp-Komponente aktiv ist. Microsoft verknüpft das Vorgehen mit mehreren Persistenzmechanismen, darunter systemd-Services und reverse Shells, sowie mit dem gezielten Zugriff auf Zimbra-Secret-Daten. Für US-Behörden gilt die Fassung nun als „Known Exploited Vulnerability“ mit Fix-Frist bis Ende August 2026.

Die Lücke CVE-2026-73570 macht deutlich, wie schnell ein scheinbar „konfigurationsgebundenes“ Problem in der Praxis zu einem breiten Einfallstor werden kann. Laut den Auswertungen aus dem Umfeld der Microsoft Security Research team handelt es sich um eine nicht authentifizierte Betriebssystem-Command-Injection, die remote Code Execution ermöglichen kann, sobald SNMP-Notifications in Zimbra aktiv sind und zusätzlich das optionale Paket zimbra-snmp installiert wurde. In der Meldung wird die Schwachstelle mit einem CVSS-Wert von 8,9 eingeordnet und als besonders gefährlich beschrieben, weil sie ohne Authentifizierung oder Benutzerinteraktion durch speziell präparierte Anfragen ausgelöst werden kann.
Technisch setzt der Angriff an einem Pfad an, der über SMTP getriggert wird: Eine speziell konstruierte E-Mail gegen öffentlich erreichbare Zimbra-Server soll die Ausführung anstoßen, ohne dass der Angreifer zuvor ein gültiges Nutzerkontextrecht benötigt. Die konkrete Aktivierung hängt aber an der SNMP-Konfiguration, also an einer Designentscheidung, die Administratoren oft erst beim Audit wirklich im Blick haben. Zimbra hat die Lücke im Juli 2026 mit der Veröffentlichung von Version 10.1.20 geschlossen; damit verschiebt sich die Priorität für Betreiber vom „Sichten“ auf das „sofortige Patchen“, weil die beobachtete Ausnutzung offenbar schon während des Zeitfensters nach dem Release begann.
Die beobachteten Schritte lesen sich wie ein Muster, das im Incident-Response-Alltag immer wieder auftaucht: Nach dem erfolgreichen Einstieg installierten Angreifer JSP-Webshells und Reverse Shells, bauten Privilege Escalation auf und implementierten anschließend Persistenz, um Zugriffe auch nach einem Neustart zu erhalten. Besonders relevant ist dabei die Detailtiefe, mit der verschiedene Ausführungsketten kombiniert wurden: Neben klassischem Scheduling über cron oder systemd nennt Microsoft auch Varianten mit memfd_create und „memory-backed execution“. Zusätzlich wird beschrieben, dass in Einzelfällen Schreibrechte temporär in einem öffentlichen Verzeichnis aktiviert und danach wieder zurückgesetzt wurden, wodurch Änderungen bei einfachen Rechte-Checks weniger auffällig bleiben.
Stärker als viele „reine Webshell“-Szenarien zielt der Angriff laut den vorliegenden Telemetriedaten auf den Zugriff auf Mail- und Authentifizierungswerte im System. Microsoft beschreibt, dass Angreifer über den Zimbra-Serverumfeldkontext mit zmprov die Topologie ermittelten und die Bewegung zwischen Knoten erleichterten, unter anderem über die Nutzung einer Zimbra-SSH-Identität. Anschließend wurden Authentifizierungs- und Service-Secret-Daten nicht über einzelne Benutzerpasswörter angegangen, sondern über zentrale Konfigurationsabfragen mit dem Befehl zmlocalconfig -s; so konnten Werte wie zimbraPreAuthKey, zimbraAuthTokenKey und zimbraTwoFactorAuthSecret abgegriffen werden. Mit diesen Geheimnissen lassen sich dann beispielsweise per authentifizierten LDAP-Abfragen „high-value attributes“ aus dem Verzeichnis herausziehen, was den Angriff von einem reinen Zugriff auf die Oberfläche zu einem kompromittierenden Zugriff auf Kernmechanismen für Login- und Zwei-Faktor-Prozesse hebt.
Auch die Persistenz- und Exfiltrationslogik wirkt durchdacht. Microsoft berichtet von der Einrichtung eines systemd-Dienstes (genannt wird „zimlog.service“) als zweitem Mechanismus neben anderen Methoden, darunter OpenRC, Cron, Shell-Startup-Dateien, SSH-Authorized-Keys und sogar lokale Account-Erstellungen. Für die Datenabholung werden neben lokalen Archivierungsversuchen auch Cloud-Transfer-Werkzeuge erwähnt: In einem beschriebenen Fall wurde offenbar ein Archiv wie „/opt/zimbra/final.tar.gz“ erzeugt und anschließend mit einem AzCopy-ähnlichen Vorgehen an eine Azure-Blob-Zielstruktur übertragen, um Mailbox-Nachrichten oder Backup-Inhalte aus dem System zu ziehen. Entscheidend ist dabei weniger der konkrete Download-Befehl als die Tatsache, dass das Vorgehen unmittelbar auf die Sammlung und das spätere Weiterreichen von datenreichen Artefakten ausgerichtet war.
Für die Einordnung in den Markt- und Behördenkontext ist relevant, dass die Ausnutzung nicht erst „über Nacht“ entdeckt wurde. Die ersten Hinweise auf aktives Ausnutzen von CVE-2026-73570 wurden nach den Angaben im Quellmaterial im August 2026 von einem CERT-Umfeld aus Polen öffentlich gemacht, inklusive praktischer Empfehlungen wie das Prüfen von „/var/log/zimbra.log“ auf verdächtige Zimbra-Service-Neustarts sowie das Suchen nach Dateien in temporären Verzeichnissen und in Zimbra-„webapps“-Ver Verzeichnissen. Später nahm auch die US-Cybersecurity and Infrastructure Security Agency die Schwachstelle in ihr Known Exploited Vulnerabilities (KEV)-Katalogsystem auf; für Bundesbehörden bedeutet das, dass Fixes innerhalb einer festgelegten Frist umzusetzen sind, hier bis zum 24. August 2026. Damit steigt der Druck auf Betreiber nicht nur aus eigenem Risikokalkül, sondern auch durch regulatorisch geprägte Sicherheitsanforderungen in bestimmten Sektoren.
Für Teams, die Zimbra produktiv betreiben, folgt daraus eine klare Priorisierung: Erstens, Updates auf die gepatchte Version ausrollen, die die Lücke mit Version 10.1.20 schließt, und dabei auch die Zeitachse zwischen Release und Disclosures im Blick behalten. Zweitens, falls ein Patch kurzfristig nicht möglich ist, werden im Bericht als Sofortmaßnahmen das Entfernen bzw. Deinstallieren des zimbra-snmp-Pakets sowie das Deaktivieren von SNMP-Notifications genannt. Drittens empfiehlt sich eine Reduktion der Angriffsfläche, indem sowohl SNMP als auch SMTP nur auf vertrauenswürdige Hosts beschränkt werden; ergänzend rät die Meldung zu Maßnahmen wie Secret-Rotation und einem Abgleich des Systems auf redundante Webshell-Persistenz. Auch wenn es sich technisch um eine klassische Server-Schwachstelle handelt, zeigt der Fall eindrücklich, wie eng Konfigurationsdetails, Authentifizierungsgeheimnisse und Persistenzmechanismen miteinander verzahnt sind – und warum „Patch oder Risiko“ in der Praxis kein abstraktes Schlagwort bleibt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Zimbra-Falle CVE-2026-73570: Webshells, Credential-Diebstahl und KEV-Pflicht" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Zimbra-Falle CVE-2026-73570: Webshells, Credential-Diebstahl und KEV-Pflicht" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Zimbra-Falle CVE-2026-73570: Webshells, Credential-Diebstahl und KEV-Pflicht« bei Google Deutschland suchen, bei Bing oder Google News!