NCSC-advisory bevestigt patch voor kwetsbaarheid in Zimbra Collaboration Suite

Het NCSC publiceerde een officieel beveiligingsadvies over CVE-2026-73570 in Zimbra Collaboration Suite, de kwetsbaarheid die eerder al actief bleek te worden misbruikt. Synacor bracht half juli een patch uit naar versie 10.1.20.

Het Nationaal Cyber Security Centrum heeft een officieel beveiligingsadvies gepubliceerd over de kwetsbaarheid CVE-2026-73570 in Zimbra Collaboration Suite, nadat leverancier Synacor de fout half juli al met een patch had verholpen. Het advies, met kenmerk NCSC-2026-0324, classificeert de kans op misbruik als “medium” en de mogelijke schade als “high”.

De kwetsbaarheid zit in versies van Zimbra Collaboration Suite ouder dan 10.1.20 en stelt ongeauthenticeerde aanvallers in staat om via speciaal opgemaakte SMTP-verzoeken willekeurige besturingssysteemcommando’s uit te voeren. Voorwaarde is dat het optionele zimbra-snmp-pakket is geïnstalleerd en SNMP-notificaties zijn ingeschakeld — een configuratie die niet op elke server standaard actief staat, maar bij mailomgevingen met uitgebreide monitoring vaker voorkomt.

Opvallend is dat het NCSC de kans op misbruik als “medium” bestempelt, terwijl deze site eerder al meldde dat het Poolse CERT Polska actief misbruik in het wild had waargenomen en de Amerikaanse CISA de kwetsbaarheid inmiddels aan haar Known Exploited Vulnerabilities-catalogus heeft toegevoegd. Het advies verwijst zelf ook naar beide bronnen als referentiemateriaal.

Voor de oplossing wijst het NCSC naar de update die Zimbra half juli uitbracht: wie nog op een oudere versie dan 10.1.20 draait, wordt aangeraden op korte termijn te patchen.

Voor Nederlandse IT-beheerders met een Zimbra-omgeving voegt dit advies vooral gewicht toe aan een boodschap die al klonk: controleer of het zimbra-snmp-pakket in gebruik is, patch zo nodig direct naar 10.1.20, en check de logbestanden op sporen van eerder misbruik. Een advies van het NCSC zelf is voor veel organisaties bovendien reden om de kwetsbaarheid ook intern als prioriteit te bestempelen, los van de eigen risico-inschatting.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.