De aanvalsgolf tegen Zimbra Collaboration Suite die eerder deze week aan het licht kwam, heeft ondertussen concrete slachtoffercijfers opgeleverd. Non-profit scanningdienst Shadowserver telde op 22 augustus al 274 servers die zichtbaar zijn gecompromitteerd, en signaleerde daarnaast nog eens ruim 8.200 installaties die de patch nog altijd missen — potentiële slachtoffers in wording.
Het lek zelf, CVE-2026-73570, zit in het SNMP-onderdeel van Zimbra en is zonder inloggegevens te misbruiken voor het uitvoeren van willekeurige commando’s op de server. CybersecurityNieuws.nl berichtte eerder al over de kwetsbaarheid zelf, de patch van 20 juli en de latere CISA-verplichting voor Amerikaanse overheidsinstanties om binnen drie dagen te patchen — zie het eerdere artikel over de Zimbra-kwetsbaarheid voor de technische details.
Wat nu duidelijk wordt, is de schaal van actief misbruik. CERT Polska sloeg op 21 augustus alarm over actieve exploitatie in het wild, waarna CISA de kwetsbaarheid dezelfde dag aan haar Known Exploited Vulnerabilities-catalogus toevoegde. Wie precies achter de huidige golf aanvallen zit, is niet vastgesteld — eerdere aanvallen op Zimbra-lekken worden doorgaans toegeschreven aan statelijke groepen als APT28 en APT29 en aan Winter Vivern, maar BleepingComputer noemt voor deze specifieke campagne geen verantwoordelijke partij. Zimbra wordt wereldwijd door honderden miljoenen gebruikers bij duizenden bedrijven en honderden overheidsinstanties ingezet, wat de aantrekkingskracht van het lek voor aanvallers verklaart.
Beheerders die Zimbra draaien, wordt aangeraden niet alleen te controleren of de patch naar versie 10.1.20 al is doorgevoerd, maar ook logs na te lopen op verdachte herstarts van de Zimbra-dienst en onverwachte bestanden in mappen die normaliter niet worden beschreven — een indicatie dat de server, ondanks een latere patch, al eerder is binnengedrongen. Een update installeren sluit de voordeur, maar haalt een aanvaller die al binnen is niet automatisch weg.
Voor Nederlandse organisaties met een Zimbra-omgeving is de boodschap dus tweeledig: patch niet alleen, maar controleer ook actief op sporen van eerdere compromittering voordat u aanneemt dat de kous af is.
Bron: BleepingComputer
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.