Hacker haben eine schwerwiegende Schwachstelle in der Zimbra Collaboration Suite ausgenutzt, um Zugriff auf E-Mail-Backups und Passwörter gefährdeter Gruppen zu erlangen, Microsoft hat gewarnt.
Die Schwachstelle, verfolgt als CVE-2026-73570, ermöglicht es Angreifern, Betriebssystembefehle aus der Ferne zu senden, ohne ein Passwort zu benötigen. Zimbra-Betreiber Synacor veröffentlichte eine Behebung am 20. Juli, teilte die Schwachstelle aber erst mehr als drei Wochen später mit. Die sicherheitsorientierte Shadowserver Foundation sagte letzte Woche, ihre Scans hätten 274 separate Fälle entdeckt, in denen die Zimbra Collaboration Suite übernommen worden war. Die Zahl der Server, auf denen die Software läuft, ist von 19.000 in der Woche nach der Behebung auf etwa 12.000 in den Wochen danach gesunken. Derzeit beobachtet Shadowserver etwa 10.000 Fälle.
Schauen Sie, Mama, keine Autorisierung
Vom 28. Juli bis zum 7. August, so Microsoft am Mittwoch, sah das Unternehmen zwei separate Scan-Tools, die im Internet nach schwachen Endpunkten suchten. Die Angreifer prüften zunächst, ob ihr Trick funktionierte, indem sie HTTP-Anfragen und DNS-, ICMP- und Out-of-Band-Identity-Checks an Domains sendeten, die auf öffentlichen Diensten betrieben wurden. Diese Checks ermöglichten es den Angreifern, zu bestätigen, dass der Trick Befehle auf schwachen Servern sendete, ohne sie tatsächlich zu übernehmen. Schließlich begannen die Angreifer, ihre Command-Injection-Power zu nutzen, um Schadsoftware einzubringen.
Was die Behebung bewirkt
Die Behebung, die am 20. Juli veröffentlicht wurde, behebt die Schwachstelle. Zimbra-Betreiber Synacor machte sie verfügbar, wartete aber mehr als drei Wochen, bevor sie die Öffentlichkeit über das Problem informierte. Diese Verzögerung bedeutet, dass einige Gruppen nicht wussten, dass sie schwach waren, bis Shadowservers Scans dies zeigten. Die Behebung wurde am 20. Juli veröffentlicht, aber Synacor kündigte sie erst mehr als drei Wochen später öffentlich an.
Die Angriffs-Kette
Der Angriff folgt einer klaren Kette. Ein Angreifer sendet eine speziell gestaltete E-Mail an einen Zimbra-Server. Diese E-Mail löst den SNMP-Benachrichtigungspfad aus, der so konfiguriert ist, dass er Befehle akzeptiert. Da das zimbra-snmp-Paket vorhanden ist und SNMP-Benachrichtigungen aktiviert sind, befolgt der Server den Befehl, ohne nach einem Passwort zu fragen.
Sobald der Server Befehle befolgt, kann der Angreifer fast alles tun. Der Microsoft-Bericht listet mehrere Schritte auf, die die Angreifer unternahmen:
- Das Einsetzen von JSP-Web-Shells und Reverse-Shells, die dem Angreifer eine stabile Verbindung zurück in den Server ermöglichen
- Erhöhen der Privilegien, wodurch dem Angreifer ein höherer Zugriff innerhalb des Systems gewährt wird
- Einrichten dauerhafter Werkzeuge, um aus der Ferne auf den Server zuzugreifen
- Ausführen von Befehlen im Speicher, wodurch die Angriffssignale verborgen werden
- Sammeln von E-Mails und Passwörtern vom Server selbst
- Erstellen von Archiven der gestohlenen Daten und deren Übertragung aus dem Server
Der Angriff kombiniert auch automatische Werkzeuge mit manueller Arbeit. Einige Teile der Kampagne installieren Software ohne menschliche Hilfe, während andere Teile erforderten, dass eine Person an einer Tastatur auf dem kompromittierten Server saß. Microsoft sagte, betroffene Gruppen seien in mehr als einer Region und Branche getroffen worden.
Wie die Angreifer ihre Arbeit überprüften
Die Angreifer haben nicht geraten. Sie bestätigten jeden Schritt, bevor sie zum nächsten übergingen. Die HTTP-Anfragen sowie DNS-, ICMP- und Out-of-Band-Identitätsprüfungen bewiesen, dass der Trick funktionierte, ohne den Server tatsächlich zu übernehmen. Erst nach dieser Bestätigung begannen sie, Software zu installieren.
Diese Methode ist absichtlich. Sie spart Zeit und vermeidet den Verlust von Aufwand an Servern, die nicht reagieren. Die Angreifer wussten genau, welche Server schwach waren, bevor sie sich dem vollständigen Angriff verschrieben. Die Prüfungen umfassten HTTP-Anfragen, DNS, ICMP und Out-of-Band-Identitätsprüfungen, und sie bestätigten, dass der Trick funktionierte, ohne den Server tatsächlich zu übernehmen.
Die Zahlen bisher
Shadowservers Scans zeigen den Umfang der Exposition. In der Woche nach der Behebung waren noch 19.000 Server schwach. In den Wochen danach sank diese Zahl auf etwa 12.000. Derzeit beobachtet Shadowserver etwa 10.000 Fälle.
Das Muster deutet auf eine langsame Einführung hin. Gruppen wenden die Korrektur an, aber nicht schnell genug, um alle Angriffe zu stoppen. Die verbleibenden 10.000 Server sind weiterhin exponiert. Die Zahl der exponierten Server ist von 19.000 in der Woche nach der Korrektur auf etwa 12.000 in den Wochen danach gesunken, wobei Shadowserver derzeit etwa 10.000 Fälle beobachtet.
Was Gruppen prüfen sollten
Gruppen, die Zimbra betreiben, sollten zwei Dinge umgehend prüfen. Erstens: Ist das Paket „zimbra-snmp“ auf einem der Server installiert? Zweitens: Sind SNMP-Benachrichtigungen aktiviert?
Wenn beide Fragen mit Ja beantwortet werden, ist der Server weiterhin verwundbar. Die Korrektur ist verfügbar. Wenn das Paket nicht installiert ist, ist der Server wahrscheinlich vor dieser spezifischen Schwachstelle geschützt. Aber keine Gruppe sollte von Sicherheit ausgehen. Die verbleibenden 10.000 Server sind der Beweis dafür, dass die Bedrohung nicht vorbei ist.
Das Ergebnis
Die Zimbra-Schwachstelle ist behoben, der Schaden ist jedoch angerichtet. Die Angreifer waren schnell, und die verbleibenden 10.000 verwundbaren Server sind eine Erinnerung daran, dass die Bedrohung nicht vorbei ist.
Gruppen sollten jetzt handeln. Überprüfen Sie das Paket „zimbra-snmp“. Deaktivieren Sie SNMP-Benachrichtigungen, wenn sie nicht benötigt werden. Wenden Sie die Korrektur ohne Verzögerung an. Die Angreifer haben gezeigt, was sie können.
Quellenmaterial: „Angreifer haben kritische Zimbra-Schwachstelle ausgenutzt, um E-Mails zu stehlen“, Ars Technica.
Das Notizbuch abonnieren.
Die besten Geschichten des Tages und jedes neue Urteil, in klarem Deutsch, um sieben im Postfach. Eine Mail am Tag, nicht mehr.

