CERT Polska: kritiek Zimbra-lek wordt nu actief aangevallen

Het Poolse CERT waarschuwt dat aanvallers een kritieke RCE-kwetsbaarheid in Zimbra Collaboration Suite misbruiken. Een patch is al sinds juli beschikbaar, maar veel servers blijken nog niet bijgewerkt.

Het Poolse computer emergency response team CERT Polska waarschuwt dat aanvallers een kritieke kwetsbaarheid in Zimbra Collaboration Suite (ZCS) actief misbruiken. Het gaat om CVE-2026-73570, een command injection-fout in de SNMP-monitoringcomponent van de mailsoftware.

Door onvoldoende sanitatie van invoer tijdens de verwerking van SNMP-notificaties kan een ongeauthenticeerde aanvaller speciaal geprepareerde SMTP-verzoeken sturen die willekeurige besturingssysteemcommando’s uitvoeren met de rechten van de Zimbra-gebruiker. De kwetsbaarheid is alleen aan te vallen wanneer SNMP-notificaties op de server zijn ingeschakeld.

Zimbra bracht op 20 juli versie 10.1.20 uit, die het lek verhelpt. CERT Polska meldde maandag echter dat aanvallers de kwetsbaarheid sindsdien actief misbruiken bij servers die nog niet zijn bijgewerkt. Over de exacte payloads of doelen van de aanvallen doet het CERT geen mededelingen.

Beheerders wordt aangeraden te controleren op sporen van misbruik: onverwachte herstarts van de Zimbra-service, en bestanden die de afgelopen dertig dagen door de Zimbra-gebruiker zijn aangemaakt in mappen als /opt/zimbra/jetty/webapps/ en /tmp/.

Voor Nederlandse organisaties met een Zimbra-omgeving is de boodschap simpel: als er nog niet is bijgewerkt naar 10.1.20, is patchen nu geen kwestie van “binnenkort” meer maar van vandaag. Controleer daarnaast de genoemde logsporen, ook als de update al is doorgevoerd — een server kan al gecompromitteerd zijn geweest vóórdat de patch werd toegepast.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.