CISA verplicht Amerikaanse overheidsdiensten Zimbra-lek binnen drie dagen te patchen

CISA heeft Amerikaanse federale instanties verplicht de actief misbruikte Zimbra-kwetsbaarheid CVE-2026-73570 binnen drie dagen te patchen. Duizenden Zimbra-servers staan wereldwijd nog open.

De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft federale burgerlijke overheidsinstanties verplicht om de kwetsbaarheid in Zimbra Collaboration Suite binnen drie dagen te verhelpen. De deadline lag op 24 augustus, drie dagen nadat CISA op vrijdag 21 augustus bevestigde dat de fout actief wordt misbruikt.

Het gaat om CVE-2026-73570, een command injection-kwetsbaarheid in de SNMP-monitoringcomponent van Zimbra, waarmee een ongeauthenticeerde aanvaller op afstand code kan uitvoeren. Deze site berichtte eerder al over de kwetsbaarheid: het Poolse CERT Polska merkte begin vorige week als eerste misbruik op, waarna CISA de fout aan haar Known Exploited Vulnerabilities-catalogus toevoegde.

Uit cijfers van Shadowserver, aangehaald in de berichtgeving, blijkt dat er wereldwijd nog ruim 12.000 Zimbra-servers vanaf het internet bereikbaar zijn. Meer dan 270 daarvan zouden inmiddels al zijn gecompromitteerd. Zimbra bracht de patch, versie 10.1.20, overigens al op 20 juli uit — bijna anderhalve maand voor CISA’s noodmaatregel.

Een opname in de KEV-catalogus verplicht formeel alleen Amerikaanse federale instanties tot patchen binnen de gestelde termijn, maar geldt in de praktijk als een van de duidelijkste signalen dat een kwetsbaarheid actief wordt uitgebuit. Beveiligingsteams wereldwijd gebruiken de catalogus dan ook vaak als prioriteitenlijst voor eigen patchwerk.

Nederlandse organisaties vallen niet onder de Amerikaanse richtlijn, maar de onderliggende dreiging is dezelfde: een kwetsbaarheid waarvoor al vijf weken een patch beschikbaar is, wordt nu actief aangevallen. Wie een Zimbra-omgeving beheert met het zimbra-snmp-pakket actief, doet er goed aan niet te wachten op een vergelijkbaar overheidsbevel en de update naar 10.1.20 met voorrang door te voeren.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.