Zum Hauptinhalt springen
SSL-Zertifikate von DigiCert, Sectigo und GeoTrust
+90 850 259 76 06 WhatsApp Support Reseller werden
SSL-Zertifikate
Marken
Software-Signierung LEI-Code
Tools
Support Kontakt WhatsApp Warenkorb
Sprache
Währung
SSL-Zertifikat erhalten
Sicherheitsnachrichten

Zimbra-Lücke wird ausgenutzt: Web-Shells, gestohlene Authentifizierungsgeheimnisse und was jetzt zu tun ist

Mit CVE-2026-73570 genügt eine einzige E-Mail, um auf einem Zimbra-Mailserver ohne Anmeldung Befehle auszuführen. Angreifer platzieren Web-Shells und sammeln Authentifizierungsgeheimnisse und Postfachdaten. Wer betroffen ist, wie man es prüft und was zu tun ist.

5 Min. Lesezeit

Wer seine E-Mails auf einem eigenen Zimbra-Server betreibt, sollte jetzt handeln. Nach Erkenntnissen des Microsoft-Security-Research-Teams nutzen Angreifer die Lücke CVE-2026-73570 in der Zimbra Collaboration Suite, um Web-Shells zu platzieren und an Postfachdaten sowie Authentifizierungsgeheimnisse zu gelangen. Die Lücke wurde im Juli 2026 geschlossen; nicht aktualisierte Server bleiben jedoch Ziele.

Worum geht es bei der Lücke?

CVE-2026-73570 ist eine Befehlsinjektion auf Betriebssystemebene, die keine Anmeldung erfordert und mit 8,9 auf der CVSS-Skala bewertet ist. Zwei Voraussetzungen müssen erfüllt sein: Die optionale Komponente zimbra-snmp ist installiert und SNMP-Benachrichtigungen sind aktiviert.

Gefährlich ist der Auslöser. Der Angreifer muss sich weder anmelden noch einen Benutzer täuschen; es genügt, eine speziell präparierte SMTP-Anfrage – also eine E-Mail – an einen erreichbaren Zimbra-Server zu senden.

Zeitlicher Ablauf

  • 20. Juli 2026: Zimbra veröffentlicht Version 10.1.20, die die Lücke schließt.
  • 28. Juli – 7. August 2026: Zwei verschiedene Scan-Werkzeuge prüfen Server lediglich darauf, ob sich Befehle ausführen lassen, ohne Schadcode nachzuladen.
  • August 2026: Das polnische Notfallteam CERT Polska meldet die aktive Ausnutzung.
  • 13. August 2026: Die Lücke wird öffentlich bekannt. Die von Microsoft dokumentierten Angriffe liegen zwischen der Veröffentlichung des Patches und diesem Datum.
  • Ende August 2026: Die US-Behörde CISA nimmt die Lücke in ihren Katalog bekannter, ausgenutzter Schwachstellen auf und verpflichtet Bundesbehörden, bis zum 24. August zu patchen.

Wer hinter den Angriffen steht, ist nicht bekannt. Betroffen sind Organisationen aus mehr als einer Region und Branche.

Was Angreifer nach dem Eindringen tun

Nach dem ersten Zugriff laufen die Befehle unter dem Dienstkonto zimbra. Die beobachteten Schritte im Überblick:

  • Persistenz: Mehrere JSP-Web-Shells werden in den Anwendungspfaden von Jetty und mailboxd abgelegt, damit nach dem Entfernen einer Datei die anderen bleiben. In einigen Fällen wurden Verzeichnisrechte vorübergehend geöffnet und danach zurückgesetzt, was die Änderung bei einer einfachen Rechteprüfung verbirgt. Hinzu kommen cron, systemd (etwa ein Dienst namens zimlog.service) und nur im Arbeitsspeicher laufender Code.
  • Rechteausweitung: /etc/pam.d/sudo wird so verändert, dass das Dienstkonto uneingeschränktes sudo ohne Passwort erhält.
  • Abgreifen von Geheimnissen: Statt einzelner Benutzerpasswörter zielen die Angreifer auf die zentralen Dienst- und Authentifizierungsgeheimnisse von Zimbra und fragen damit per LDAP Werte wie den Pre-Auth-Schlüssel, den Auth-Token-Schlüssel und Zwei-Faktor-Geheimnisse ab.
  • Ausbreitung: Über die SSH-Identität von Zimbra selbst werden weitere Knoten im Cluster erreicht; Web-Shells werden per rsync kopiert.
  • Datensammlung: Ein in Go geschriebenes Werkzeug liest Datenbank-Zugangsdaten aus der Konfigurationsdatei und exportiert Postfachtabellen; außerdem packt es Zugangsdaten, Zertifikate, LDAP-Geheimnisse und Mail-Regeln in ein komprimiertes Archiv.

Auf einem Server archivierte der Angreifer Postfach-Backups und versuchte, sie mit einem Cloud-Speicher-Werkzeug abzutransportieren. Die vorliegenden Belege bestätigen nicht, dass die Übertragung abgeschlossen wurde.

So erkennen Sie, ob Ihr Server betroffen ist

  • Gefährdet sind Sie, wenn Ihre Zimbra-Version älter als 10.1.20 ist und die Komponente zimbra-snmp installiert ist.
  • Prüfen Sie /var/log/zimbra.log auf Neustarts von Zimbra-Diensten, die Sie nicht erklären können.
  • Suchen Sie in temporären Verzeichnissen und in den webapps-Verzeichnissen von Zimbra nach neu angelegten, unbekannten Dateien (vor allem .jsp).
  • Kontrollieren Sie Änderungen an /etc/pam.d/sudo, unbekannte systemd-Dienste, cron-Jobs, neue lokale Konten und autorisierte SSH-Schlüssel.

Was Sie tun sollten

  1. Sofort aktualisieren. Wechseln Sie auf Zimbra 10.1.20 oder neuer.
  2. Wenn ein Update nicht möglich ist, deinstallieren Sie die Komponente zimbra-snmp, deaktivieren Sie SNMP-Benachrichtigungen und beschränken Sie SNMP- und SMTP-Zugriffe auf vertrauenswürdige Hosts.
  3. Geheimnisse erneuern. War der Server vor dem Patch erreichbar, ändern Sie die Authentifizierungsgeheimnisse von Zimbra; ein Patch macht ein bereits gestohlenes Geheimnis nicht ungültig.
  4. Nach Web-Shells suchen. Die Angreifer arbeiten redundant; eine einzelne Datei zu löschen reicht nicht.

Vergessen Sie Ihr SSL-Zertifikat nicht

Dieser Abschnitt ist unsere eigene Empfehlung. Da die eingesetzten Werkzeuge auch Zertifikatsdateien einsammeln, können Sie den privaten Schlüssel des SSL-Zertifikats auf einem möglicherweise kompromittierten Mailserver nicht mehr als geheim betrachten. Nach der Bereinigung sollten Sie einen neuen privaten Schlüssel und eine neue CSR erzeugen, das Zertifikat neu ausstellen lassen und das alte widerrufen lassen. Ist dasselbe Zertifikat (etwa ein Wildcard-Zertifikat) auf weiteren Servern installiert, tauschen Sie es auch dort aus. Bei DATASSL gekaufte Zertifikate können während der gesamten Laufzeit kostenlos neu ausgestellt werden.

Quelle: Erkenntnisse von Microsoft Security Research, berichtet von The Hacker News am 30. September 2026 (Originalbericht).

Diesen Beitrag teilen
Ali Yiğit
Yazar

Ali Yiğit

Bewertungen

Noch keine Kommentare. Schreiben Sie den ersten Kommentar!

Bewertung schreiben