Microsoft meldde op 30 september 2026 dat het tussen 28 juli en 7 augustus twee scantools de kwetsbare SNMP-route in Zimbra zag benaderen. Microsoft dateert de openbare bekendmaking van CVE-2026-73570 op 13 augustus. Het rapporteerde ook misbruik in onderzochte Zimbra-omgevingen.
Microsoft meldde scans vóór de bekendmaking
De scans vonden plaats nadat Zimbra versie 10.1.20 op 20 juli had uitgebracht, maar vóór de openbare bekendmaking van de kwetsbaarheid op 13 augustus. De datums van de scans en de bekendmaking komen uit Microsofts verslag; de releasenotities van Zimbra noemen de fix in versie 10.1.20.
Welke Zimbra-configuratie kwetsbaar was
Volgens Microsoft betrof de kwetsbare route systemen waarop het optionele pakket zimbra-snmp was geïnstalleerd én SNMP-meldingen waren ingeschakeld. SNMP is een protocol voor netwerkbeheer. Een speciaal samengesteld SMTP-bericht kon via die route een command-injectionfout veroorzaken: een aanvaller kon zonder authenticatie of tussenkomst van een gebruiker besturingssysteemcommando’s laten uitvoeren onder de rechten van het serviceaccount zimbra.
Wat Microsoft na toegang rapporteerde
Over meerdere onderzochte compromissen heen rapporteerde Microsoft onder meer JSP-webshells, reverse shells, mechanismen om toegang te behouden, privilege-escalatie en laterale verplaatsing tussen Zimbra-servers via bestaande SSH-vertrouwensrelaties. Het meldde ook dat aanvallers service-inloggegevens, authenticatiegeheimen en mailboxgegevens verzamelden.
Microsoft beschreef daarnaast een poging om gearchiveerde mailboxback-ups met AzCopy over te zetten naar Azure Blob Storage. Microsoft kon niet bevestigen of die overdracht was voltooid.
Zimbra 10.1.20 bevat de fix
Zimbra bracht versie 10.1.20 op 20 juli 2026 uit. De releasenotities noemen een oplossing voor command injection in de SNMP-monitoringcomponent wanneer SNMP-meldingen zijn ingeschakeld. Op 21 augustus nam de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) CVE-2026-73570 op in haar Known Exploited Vulnerabilities-catalogus.