Hacker begannen kurz nach dem Versand von Patches, eine hochkritische OS-Befehlseingabe-Sicherheitslücke in der Zimbra Collaboration Suite (ZCS) auszunutzen – noch bevor die Schwachstelle öffentlich bekannt wurde. Das ist Microsofts Erkenntnis, wie es SecurityWeek am 1. Oktober 2026 zusammenfasste. Die Lücke, **CVE-2026-73570** mit einem CVSS-Wert von 8,9, resultiert daraus, dass unsichere Eingaben während der SNMP-Benachrichtigungsverarbeitung in ZCS vor Version 10.1.20 nicht korrekt gereinigt wurden.
Falls das Paket `zimbra-snmp` installiert ist und SNMP-Benachrichtigungen aktiviert sind, kann ein Angreifer unter bestimmten Bedingungen die Schwachstelle über speziell gestaltete E-Mails ohne Benutzerinteraktion (über SMTP) auslösen. Der Patch wurde am 20. Juli in ZCS 10.1.20 veröffentlicht; die öffentliche Bekanntmachung folgte am 13. August. Microsoft beobachtete zwischen dem 28. Juli und 7. August zwei verschiedene Out-of-Band-Scanning-Tools, die die Eingabepunkte sondierten – also in der Zeitspanne zwischen der Behebung und der öffentlichen Bekanntgabe. Das polnische CERT Polska warnte am 17. August vor aktiver Ausnutzung und veröffentlichte Indikatoren für Kompromittierung (IOCs).
Dieses Muster ist bei E-Mail-Infrastrukturen bekannt: Wenn ein Patch verfügbar ist, aber nicht bekannt gegeben wird, entsteht ein Zeitfenster für Angriffe auf Organisationen, die nicht über die Vendor-Embargo-Kanäle informiert werden. Zimbra wird häufig an Universitäten, Kommunen und kleineren Unternehmen in Europa – einschließlich der nordischen Länder – eingesetzt, wo SNMP-Erweiterungen möglicherweise für die Überwachung installiert wurden, ohne dass Sicherheitsteams ihnen Priorität einräumten.
Konkrete Maßnahmen
1. Upgrade die ZCS sofort auf Version 10.1.20 oder höher. 2. Falls ein Upgrade verzögert wird: Deinstallieren Sie das Paket `zimbra-snmp` oder deaktivieren Sie SNMP-Benachrichtigungen. 3. Beschränken Sie den Zugriff auf SNMP und SMTP und suchen Sie nach IOCs von CERT Polska ab Juli. 4. Prüfen Sie die Mail-Server auf ungewöhnliche Prozesse, die mit SNMP-Benachrichtigungen in Verbindung stehen. 5. Abonnieren Sie die Zimbra-Sicherheitskanäle, um vor der öffentlichen Bekanntgabe von Patches informiert zu werden.
Beweislage
- Bestätigt: Microsoft meldete Scans vom 28. Juli bis 7. August; Patch am 20. Juli; öffentliche Bekanntgabe am 13. August; IOCs von CERT Polska am 17. August; CVSS 8,9.
- Berichtet: SecurityWeek am 1. Oktober.
- Unbestätigt: Zurechnung und Anzahl der kompromittierten Instanzen.
Organisationen in Schweden, Norwegen, Dänemark und Finnland, die betroffene Systeme ins Internet exponieren oder diese in kritischen Workflows nutzen, sollten diese Meldung als operativen Priorität behandeln. Erstellen Sie innerhalb von 24 Stunden Zugriffsübersichten, Patch-Fenster und verantwortliche Ansprechpartner. Dokumentieren Sie Ausgleichsmaßnahmen (compensating controls), falls ein sofortiger Upgrade nicht möglich ist, und stellen Sie sicher, dass das SOC am selben Tag mit Suchanleitungen (hunting guidance) versorgt wird. Für die Führungsebene: Verknüpfen Sie das Risiko mit der Geschäftskontinuität, regulatorischen Pflichten und Versicherungsbedingungen – nicht nur mit dem IT-Ticket-System. Protokollieren Sie die Zeitstempel der Behebungsmaßnahmen, um später die Sorgfaltspflicht nachweisen zu können.
Kurzfassung
- Zimbra SNMP Command Injection: Ausnutzbar zwischen Patch und öffentlicher Bekanntgabe.
- Betroffen: Systeme mit `zimbra-snmp` und aktivierten SNMP-Benachrichtigungen; Auslösbar per E-Mail.
- Abhilfe: Upgrade auf Version 10.1.20 oder höher oder deaktivieren Sie SNMP-Benachrichtigungen.
Für nordische Organisationen sind eine schnelle Bestandsaufnahme, dokumentierter Patch-Status und klare Eskalationswege an die Führungsebene entscheidend – sowohl für die Vorbeugung von Vorfällen als auch zur Nachweispflicht gegenüber Aufsichtsbehörden und Versicherern.
CVE-Referenzen (falls vorhanden, ergänzen Sie diese hier, z. B. CVE-XXXX-XXXX).
Für nordische Organisationen sind eine schnelle Bestandsaufnahme, dokumentierter Patch-Status und klare Eskalationswege an die Führungsebene entscheidend – sowohl für die Vorbeugung von Vorfällen als auch zur Nachweispflicht gegenüber Aufsichtsbehörden und Versicherern.
Organisationen in Schweden, Norwegen, Dänemark und Finnland, die betroffene Systeme ins Internet exponieren oder diese in kritischen Workflows nutzen, sollten diese Meldung als operativen Priorität behandeln. Erstellen Sie innerhalb von 24 Stunden:
- Zugriffsübersichten,
- Patch-Fenster,
- verantwortliche Ansprechpartner.
Dokumentieren Sie Ausgleichsmaßnahmen, falls ein sofortiger Upgrade nicht möglich ist, und sorgen Sie dafür, dass das SOC am selben Tag mit Suchanleitungen (Hunting Guidance) ausgestattet wird. Für die Führungsebene: Verknüpfen Sie das Risiko mit:
- Geschäftskontinuität,
- regulatorischen Pflichten,
- Versicherungsbedingungen –
nicht nur mit dem IT-Ticket-System.
Protokollieren Sie Zeitstempel der Behebungsmaßnahmen, um später die Sorgfaltspflicht nachweisen zu können.