Microsoft meldde op 30 september 2026 dat aanvallers de kwetsbaarheid CVE-2026-73570 in Zimbra Collaboration Suite misbruikten. Het bedrijf beschreef ook twee afzonderlijke scantools die tussen 28 juli en 7 augustus 2026 het kwetsbare pad onderzochten, vóór de openbare bekendmaking van de kwetsbaarheid op 13 augustus.

Hoe de kwetsbaarheid kon worden misbruikt

Microsoft beschreef CVE-2026-73570 als een kwetsbaarheid voor command injection: daarbij kan invoer onbedoeld als een opdracht worden uitgevoerd. De aanval kon zonder inloggegevens worden ingezet, maar het door Microsoft beschreven pad vereiste twee instellingen: het optionele pakket zimbra-snmp moest zijn geïnstalleerd én SNMP-meldingen moesten zijn ingeschakeld.

Een speciaal gemaakte SMTP-aanvraag kon ongecontroleerde invoer naar de verwerking van SNMP-meldingen sturen. SNMP staat voor Simple Network Management Protocol, een protocol voor netwerkbeheer. Via dit pad konden shellopdrachten worden uitgevoerd met de rechten van het serviceaccount zimbra.

Wat Microsoft waarnam

Microsoft rapporteerde onder meer JSP-webshells, reverse shells, privilege-escalatie, blijvende tools voor toegang op afstand en uitvoering vanuit het geheugen. Deze activiteiten kwamen voor in de onderzochte compromitteringen; niet elke server vertoonde noodzakelijkerwijs elke genoemde stap.

Verzameling van gegevens

Microsoft meldde dat aanvallers toegang hadden tot e-mail en mailbox- en authenticatiegegevens verzamelden. Het bedrijf zag ook dat archieven werden aangemaakt en dat gegevens werden overgedragen, maar kon niet bevestigen dat de gegevens succesvol waren geëxfiltreerd.

De oplossing in Zimbra 10.1.20

Zimbra Collaboration Suite 10.1.20 bevat de oplossing voor CVE-2026-73570. De versie werd uitgebracht op 20 juli 2026; Microsoft adviseert versie 10.1.20 of hoger.