Actief misbruikte Zimbra-lek maakt overname van mailservers mogelijk zonder inloggegevens

CVE-2026-73570, een kritieke command injection-kwetsbaarheid in Zimbra Collaboration, wordt sinds kort actief misbruikt. CISA voegde het lek toe aan de KEV-catalogus en federale instanties moeten voor 24 augustus patchen.

Een kwetsbaarheid in Zimbra Collaboration Suite (ZCS) wordt sinds deze maand actief misbruikt door aanvallers, meldt het Poolse computer emergency response team CERT Polska. Het gaat om CVE-2026-73570, een command injection-fout met een CVSS-score van 8.9, die ongeauthenticeerde aanvallers volledige controle over een kwetsbare mailserver kan geven.

Het probleem zit in de manier waarop Zimbra input verwerkt tijdens SNMP-notificaties: door onvoldoende sanitatie kan een aanvaller speciaal geprepareerde SMTP-verzoeken sturen die willekeurige besturingssysteem-commando’s uitvoeren met de rechten van de Zimbra-gebruiker. De kwetsbaarheid is alleen aan te vallen op servers waar het optionele zimbra-snmp-pakket is geïnstalleerd en SNMP-notificaties zijn ingeschakeld.

Zimbra bracht de patch al in juli 2026 uit met versie 10.1.20, maar veel organisaties hebben die kennelijk nog niet toegepast. CERT Polska trok pas deze maand aan de bel na waargenomen misbruik in het wild. De Amerikaanse CISA nam de kwetsbaarheid op 21 augustus op in de Known Exploited Vulnerabilities-catalogus (KEV), wat federale instanties in de VS verplicht om vóór 24 augustus te patchen.

CERT Polska adviseert beheerders te controleren op sporen van compromittering: onverklaarbare herstarts van de Zimbra-service in /var/log/zimbra.log, en verdachte bestanden die de afgelopen dertig dagen zijn aangemaakt in /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ of /tmp/.

Voor Nederlandse organisaties met een Zimbra-mailomgeving is dit een duidelijk patchen-nu-signaal: als het zimbra-snmp-pakket actief is en er nog geen update naar 10.1.20 heeft plaatsgevonden, staat de server al weken open voor overname. Controleer sowieso op de genoemde logsporen, ook na het patchen — actief misbruik kan al hebben plaatsgevonden vóórdat de update werd toegepast. Wie geen SNMP-monitoring gebruikt, kan als tijdelijke maatregel overwegen het zimbra-snmp-pakket helemaal te verwijderen of SNMP-notificaties uit te schakelen totdat gepatcht is.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.