Microsoft berichtete am 30. September 2026 über beobachtete Ausnutzung der Sicherheitslücke CVE-2026-73570 in der Zimbra Collaboration Suite (ZCS). Die von Microsoft registrierten Scans liefen vom 28. Juli bis 7. August 2026. Der beschriebene Angriffsweg ermöglicht Befehlsausführung ohne Anmeldung, wenn zwei Konfigurationsbedingungen erfüllt sind.

Welche Zimbra-Konfiguration betroffen ist

CVE-2026-73570 ist eine Sicherheitslücke für sogenannte Betriebssystem-Befehlsinjektion in der Verarbeitung von SNMP-Benachrichtigungen. Dabei werden eingeschleuste Befehle ausgeführt. Der Angriffsweg, den Microsoft beschreibt, setzt voraus, dass das optionale Paket zimbra-snmp installiert und der Versand von SNMP-Benachrichtigungen aktiviert ist.

Ein speziell präparierter SMTP-Aufruf kann nicht vertrauenswürdige Eingaben in diese Verarbeitung einschleusen. SNMP steht für „Simple Network Management Protocol“, SMTP für „Simple Mail Transfer Protocol“. Laut Microsoft können die eingeschleusten Shell-Befehle mit den Rechten des Dienstkontos zimbra ausgeführt werden.

Was Microsoft auf betroffenen Systemen beobachtete

Zwischen dem 28. Juli und dem 7. August 2026 beobachtete Microsoft zwei verschiedene Scan-Werkzeuge, die den verwundbaren Verarbeitungspfad sondierten. In den untersuchten Fällen umfassten die Aktivitäten außerdem JSP-Web-Shells, Reverse-Shells, Rechteausweitung, dauerhafte Fernzugriffswerkzeuge und die Ausführung von Schadcode im Arbeitsspeicher.

Microsoft berichtete auch von automatisierter Schadprogramm-Auslieferung und manuellen Eingriffen auf kompromittierten Mailservern. Die beobachteten Schritte unterschieden sich zwischen den untersuchten Systemen.

E-Mail-Daten und die Behebung

Microsoft beobachtete den Zugriff auf E-Mails sowie das Sammeln von Postfach- und Authentifizierungsdaten. Angreifer erstellten Archive und versuchten, Daten zu übertragen. Microsoft konnte jedoch nicht verifizieren, dass die Daten erfolgreich exfiltriert wurden.

Zimbra Collaboration Suite 10.1.20 enthält die Behebung. Synacor veröffentlichte diese Version am 20. Juli 2026; Microsoft empfiehlt Version 10.1.20 oder höher.