Er is opnieuw sprake van actief misbruik van een kwetsbaarheid in Zimbra Collaboration (ZCS). Volgens CERT Polska gebruiken aanvallers een fout die kan leiden tot command injection en uiteindelijk tot remote code execution—zonder dat ze daarvoor authenticatie nodig hebben.
Het gaat om CVE-2026-73570 (CVSS-score 8.9). Zimbra heeft de issue inmiddels gepatcht, maar wie achterblijft met de update loopt risico op compromittering via speciaal geconstrueerde verzoeken tijdens SNMP-notificatieverwerking.
Wat is CVE-2026-73570 en waarom heet het “Zimbra SNMP RCE”?
De kern van het probleem is dat een aanvaller misbruik kan maken van de manier waarop Zimbra omgaat met SNMP-notificaties. De kwetsbaarheid bestaat in Zimbra-versies vóór 10.1.20, wanneer het optionele pakket zimbra-snmp is geïnstalleerd en SNMP-notificaties zijn ingeschakeld.
De oorzaak is gebrekkige afhandeling van niet-vertrouwde invoer tijdens het verwerken van SNMP-notificaties. Daardoor kan een aanvaller onbevoegd berichten versturen die resulteren in het uitvoeren van willekeurige commando’s op het besturingssysteem, uitgevoerd als de Zimbra-gebruiker.
Hoe werkt de aanval volgens CERT Polska?
De waarschuwing beschrijft dat aanvallers gebruikmaken van speciaal geconstrueerde SMTP-verzoeken. Juist tijdens het traject van SNMP-notificaties kan de kwetsbaarheid worden getriggerd, waardoor commando’s in de context van Zimbra worden uitgevoerd.
Omdat het om een unauthenticated aanval gaat, is het extra belangrijk om te beseffen dat “geen inlog nodig” niet betekent dat de omgeving veilig is. Zolang aan de voorwaarden wordt voldaan (installatie van het SNMP-pakket en ingeschakelde notificaties), kan de impact groot zijn.
Wat heeft Zimbra gepatcht?
Zimbra heeft de kwetsbaarheid gerepareerd met de release van versie 10.1.20. Update daarom zo snel mogelijk naar die versie of hoger. CERT Polska geeft aan dat de melding gericht is op systemen waar de fout nog niet is verholpen.
Als je Zimbra draait met de SNMP-component, is het verstandig om niet alleen naar versie-updates te kijken, maar ook te controleren of SNMP-notificaties daadwerkelijk nodig zijn voor je beheerproces. Waar dat niet het geval is, verklein je het aanvalsoppervlak.
Welke aanwijzingen kun je nu controleren?
CERT Polska roept beheerders op om actief te zoeken naar tekenen van misbruik. Het advies is om de logbestanden te bekijken, met name:
- /var/log/zimbra.log voor verdachte herstarts van Zimbra-services
- bestanden die recent zijn aangemaakt in de volgende mappen (controleer bestanden “in de afgelopen 30 dagen”):
- /opt/zimbra/jetty/webapps/
- /opt/zimbra/jetty_base/webapps/
- /tmp/
Dit soort aanwijzingen past bij aanvallen waarbij tooling of extra componenten worden geplaatst of waar processen opnieuw starten om de uitvoering te faciliteren. Hoe sneller je verdachte sporen afvangt, hoe eenvoudiger het is om de schade te beperken.
Waarom worden Zimbra-omgevingen vaker geraakt?
Zimbra-kwetsbaarheden trekken geregeld de aandacht van aanvallers. In dezelfde context wijst CERT Polska op eerdere campagnes waarin Zimbra-mailservers van westerse overheden en commerciële organisaties werden benaderd.
Daarbij werd onder andere een stored cross-site scripting probleem misbruikt—CVE-2025-66376 in de Classic UI—om een kwaadaardig JavaScript-payload te leveren dat communicatie kon verzamelen en andere gevoelige data kon ophalen.
De les: niet alleen technische zwaktes tellen, maar ook de operationele realiteit. Zolang Zimbra kwetsbaarheden heeft, wordt het doelwit aantrekkelijk, omdat één uitbuiting kan leiden tot toegang tot e-mailstromen en vertrouwelijke informatie.
Praktische aanpak: van patchen tot monitoring
Als je vandaag nog niet zeker weet of je omgeving getroffen kan worden, volg dan een nuchtere route.
- Patch direct: update naar Zimbra 10.1.20 of hoger om de Zimbra SNMP RCE-keten te stoppen.
- Check de SNMP-voorwaarden: bevestig of zimbra-snmp geïnstalleerd is en of SNMP-notificaties actief zijn.
- Valideer logging: controleer /var/log/zimbra.log op ongebruikelijke herstarts of andere afwijkingen.
- Inspecteer verdachte locaties: kijk gericht naar recente wijzigingen in /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ en /tmp/.
Daarna is de stap naar incidentrespons logisch: als je aanwijzingen vindt, behandel het als een mogelijk compromis en ga na welke processen gestart zijn, welke bestanden zijn aangemaakt en of er persistence is opgebouwd.
Vergelijkbare risico’s: let ook op andere aanvalspaden
Het misbruik van Zimbra laat zien hoe kwetsbaarheden zich kunnen vertalen naar volledige systeembeheersing. Diezelfde dynamiek zie je ook bij andere platformen waar een fout in de keten leidt tot uitvoering van code of het omzeilen van bescherming.
Als je beleid wilt aanscherpen rond sandboxing en exploitatie, kun je aanvullend lezen hoe sandbox- en isolatiebeloftes onder druk kunnen komen te staan. Zie bijvoorbeeld “Isolated-vm kwetsbaarheid breekt sandboxbelofte” voor een vergelijkbaar beeld van wat er gebeurt als controlemechanismen falen.
Daarnaast is het zinvol om te beseffen dat kwetsbaarheden in communicatie- en servercomponenten vaak terugkomen in de actualiteit. Het helpt om je patchproces te laten aansluiten op security-alerts en om monitoring te koppelen aan logbronnen die je ook echt in productie gebruikt.
Conclusie
De Zimbra SNMP RCE-kwetsbaarheid CVE-2026-73570 wordt actief uitgebuit. Omdat het om unauthenticated command injection gaat bij systemen met zimbra-snmp en ingeschakelde SNMP-notificaties, is de prioriteit helder: update naar 10.1.20.
Controleer vervolgens /var/log/zimbra.log en inspecteer de genoemde mappen op recente wijzigingen. Daarmee verklein je niet alleen de kans op inbraak, maar vergroot je ook je detectiekans als er al pogingen zijn gedaan.
Bron: https://thehackernews.com/2026/08/attackers-exploit-zimbra-snmp-flaw-for.html
