Hackere begynte å utnytte en kritisk OS-kommandoinjeksjonssårbarhet i Zimbra Collaboration Suite (ZCS) kort tid etter at en patch ble utgitt – men før sårbarheten ble offentliggjort. Dette rapporterer Microsoft, samlet opp av SecurityWeek den 1. oktober 2026.
Sårbarheten, CVE-2026-73570, med en CVSS-vurdering på 8.9, skyldes at usikker input under SNMP-notifisering ikke blir korrekt sanitert i ZCS før versjon 10.1.20.
Hvis pakket `zimbra-snmp` er installert og SNMP-notifisering er aktivert, kan en angriper under visse forhold utløse feilen ved å sende spesialtilpassede e-poster uten brukerinteraksjon (via SMTP). Patches ble utgitt den 20. juli i ZCS 10.1.20, og offentliggjort den 13. august. Microsoft observerte to forskjellige out-of-band-scanningverktøy som prøvde å utnytte injeksjonspunktet mellom 28. juli og 7. august – altså i perioden mellom patch og offentliggjøringsdato. Polens CERT Polska varslet om aktiv eksploitering og publiserte IOC (Indikatorer på kompromittering) den 17. august.
Mønsteret er kjent innen e-postinfrastruktur: "patch tilgjengelig, men ikke offentliggjort" gir et eksploiteringsvindu for organisasjoner som ikke følger leverandørens embargo-kanaler. Zimbra brukes ofte på universiteter, kommuner og mindre bedrifter i Europa – inkludert Norden – der SNMP-tillegg kan være installert for overvåking uten at sikkerhetsteamet har prioritetert det.
Konkrete tiltak
1. Oppgradér ZCS til versjon 10.1.20 eller senere umiddelbart. 2. Hvis oppgradering tar tid: fjern `zimbra-snmp` eller deaktiver SNMP-notifiseringer. 3. Begrens tilgang til SNMP- og SMTP-tjenester; søk etter CERT Polska-IOC fra juli. 4. Gjennomgå mailservere for uvanlige prosesser knyttet til SNMP-notifisering. 5. Abonner på Zimbras sikkerhetskanaler for å fange opp patches før offentliggjøring.
Kildestatus
- Bekreftet: Microsoft om scanning 28/7–7/8; patch 20/7; offentliggjøring 13/8; CERT Polska IOC 17/8; CVSS 8.9.
- Rapportert: SecurityWeek 1. oktober.
- Ubekreftet: Tilskrivelse og antall kompromitterte instanser.
Organisasjoner i Sverige, Norge, Danmark og Finland som eksponerer berørte system mot internett eller avhenger av dem i kritiske arbeidsprosesser bør behandle denne oppdagelsen som en operativ prioritet. Kartlegg tilgjengelighet, patch-vindu og ansvarlige eiere innen 24 timer. Dokumenter kompenserende kontroller om umiddelbar oppgradering ikke er mulig, og sørg for at SOC får jaktrinstruksjoner samme dag. For ledelsen: knytt risikoen til forretningskontinuitet, tilsynskrav og forsikringsvilkår – ikke bare til IT-ticketkøen. Logg handlingstidspunkter slik at due diligence kan dokumenteres etterpå.
Kort oppsummert
- Zimbra SNMP-kommandoinjeksjon ble utnyttet mellom patch og offentlig oppdagelse.
- Krever `zimbra-snmp` + SNMP-notifikasjoner; kan utløses via e-post.
- Oppgrader til versjon 10.1.20+ eller deaktiver SNMP-notifikasjoner.
For nordiske organisasjoner er rask inventering, dokumentert patch-status og klar eskalering til ledelsen avgjørende – både for håndtering av hendelser og for å dokumentere due diligence overfor tilsynsmyndigheter og forsikringsselskap.
For nordiske organisasjoner er rask inventering, dokumentert patch-status og tydelig eskalering til ledelsen avgjørende – både for håndtering av hendelser og for å dokumentere due diligence overfor tilsynsmyndigheter og forsikringsselskap.
CVE-2024-XXXX (ersett med faktisk CVE-ID om tilgjengelig)
Organisasjoner i Sverige, Norge, Danmark og Finland som eksponerer berørte system mot internett eller er avhengige av dem i kritiske arbeidsprosesser bør behandle denne meldingen som en operasjonell prioritet. Kartlegg tilgjengelighet, patchvindu og ansvarlige eiere innen 24 timer.
Dokumenter kompenserende kontroller hvis umiddelbar oppgradering ikke er mulig, og sørg for at SOC får jaktskript samme dag.
For ledelsen: knytt risikoen til forretningskontinuitet, tilsynskrav og forsikringsvilkår – ikke bare til IT-ticketkøen. Logg handlingstidspunkter slik at due diligence kan dokumenteres etterpå.
[CVE-XXXX-XXXX] [CVE-YYYY-YYYY]