Microsoft berichtete am 30. September 2026, es habe die Ausnutzung der Zimbra-Schwachstelle CVE-2026-73570 verfolgt. Zwischen dem 28. Juli und dem 7. August beobachtete das Unternehmen zwei unterschiedliche Scan-Werkzeuge, die den verwundbaren Pfad sondierten – nach der Veröffentlichung des Zimbra-Fixes am 20. Juli, aber vor der öffentlichen Bekanntgabe der Schwachstelle am 13. August.

Microsoft meldete Sondierungen vor der öffentlichen Bekanntgabe

Die Schwachstelle ermöglicht eine nicht authentifizierte Betriebssystem-Befehlsinjektion: Eine präparierte SMTP-Anfrage kann dazu führen, dass Betriebssystembefehle mit den Rechten des Dienstkontos zimbra ausgeführt werden. Microsoft zufolge sind dafür weder eine Anmeldung noch eine Nutzeraktion erforderlich.

Am 21. August 2026 nahm die US-Behörde CISA CVE-2026-73570 in ihren Katalog bekanntermaßen ausgenutzter Schwachstellen auf. Für US-Bundesbehörden nannte der Katalog den 24. August als Frist für Abhilfemaßnahmen.

Welche Zimbra-Konfiguration betroffen war

Microsoft beschrieb Systeme, auf denen das optionale Paket zimbra-snmp installiert und die Verarbeitung von SNMP-Benachrichtigungen aktiviert war. SNMP steht für „Simple Network Management Protocol“ und dient der Überwachung und Verwaltung von Netzgeräten und -diensten. Die Lücke lag in der Verarbeitung solcher Benachrichtigungen innerhalb der Zimbra Collaboration Suite.

Was Microsoft nach den ersten Zugriffen meldete

In mehreren untersuchten kompromittierten Umgebungen meldete Microsoft Webshells und Reverse-Shells, Maßnahmen zur dauerhaften Präsenz sowie Privilegienausweitung. Außerdem beschrieben die Ermittlungen Bewegungen zwischen Zimbra-Hosts über bereits bestehende SSH-Vertrauensbeziehungen.

Microsoft meldete auch das Sammeln von Zugangsdaten und Authentifizierungsgeheimnissen sowie Daten aus Mailboxen. In einem Fall versuchten Angreifer, archivierte Mailbox-Sicherungen mit AzCopy zu Azure Blob Storage zu übertragen. Microsoft konnte nicht feststellen, ob dieser Transfer abgeschlossen wurde.

Zimbra 10.1.20 enthält den aufgeführten Fix

Zimbra veröffentlichte Version 10.1.20 am 20. Juli 2026. Die Versionshinweise führen eine Korrektur für die Befehlsinjektion in der SNMP-Überwachungskomponente auf, wenn SNMP-Benachrichtigungen aktiviert sind.