Microsoft Threat Intelligence veröffentlichte am 30. September eine Analyse zu CVE-2026-73570 in der Zimbra Collaboration Suite, kurz ZCS. Die Schwachstelle ermöglicht eine nicht authentifizierte Kommando-Injection und erreicht einen CVSS-Wert von 8,9. Betroffen sind alle Versionen vor 10.1.20. Ein Fix ist seit dem 20. Juli verfügbar. Laut Microsoft läuft die Ausnutzung spätestens seit Ende Juli, mindestens mehrere hundert Server wurden bereits kompromittiert.

Die Schwachstelle liegt in der Verarbeitung von SNMP-Benachrichtigungen. Für einen Angriff müssen das optionale Paket zimbra-snmp installiert und Benachrichtigungen aktiviert sein. Ein Angreifer ohne Anmeldung kann speziell präparierte SMTP-Anfragen senden, einen Fehler auslösen und anschließend beliebige Systembefehle mit den Rechten des Benutzers zimbra ausführen.

Microsoft registrierte Scan-Aktivitäten am 28. Juli und am 7. August. Beide Zeitpunkte lagen nach der Bereitstellung des Patches und vor der öffentlichen Veröffentlichung am 13. August über die NVD. Die Prüfungen nutzten HTTP-Anfragen sowie DNS-, ICMP- und In-Band-Identitätsabfragen. Dabei kamen unter anderem curl, wget, ping, nslookup und id zum Einsatz. Die Verbindungen führten zu oast[.]fun, requestrepo[.]com und zur Kampagnen-Infrastruktur unter bypass[.]eu[.]org. Die HTTP-Anfragen verwendeten den User-Agent ZB73570. Microsoft wertet dies als möglichen Hinweis darauf, dass Angreifer den Patch vor der Veröffentlichung der CVE-Details analysiert hatten.

Die Angreifer legten schädliche JSP-Seiten, also Webshells, in den Verzeichnissen Jetty und mailboxd ab. Danach kopierten sie die Dateien auf weitere Mailbox-Knoten. Teilweise setzten sie die Schreibrechte des öffentlichen Verzeichnisses vorübergehend herauf. Außerdem installierten sie die getarnte systemd-Einheit zimlog.service. Ihre Zeitstempel wurden so verändert, dass sie wie die von sshd.service aussahen.

Für die Ausführung nutzten die Angreifer zmmailboxd.out als symbolischen Link auf /etc/pam.d/sudo. Dadurch wurde der privilegiert ausgeführte Prozess zmmailboxdmgr aufgerufen. Die Angreifer bewegten sich anschließend lateral durch die Infrastruktur und zogen Daten ab, darunter gestohlene Zugangsdaten. Microsoft nennt keinen konkreten Akteur. Die Opfer befinden sich in mehreren Regionen und Branchen. Die Kampagne verband automatisierte Abläufe mit manuellen Operationen.

Microsoft stuft jede Zimbra-Instanz, die Ende Juli noch nicht aktualisiert war, als möglicherweise kompromittiert ein. Die Installation des Updates hat höchste Priorität. Falls dies nicht sofort möglich ist, sollten Betreiber zimbra-snmp entfernen, SNMP-Benachrichtigungen deaktivieren und den SNMP- sowie SMTP-Zugriff auf vertrauenswürdige Hosts beschränken.

Nach dem Update müssen alle Schlüssel zimbraPreAuthKey und zimbraAuthTokenKey erneuert werden. Zu prüfen sind außerdem /etc/sudoers.d/, insbesondere 81_metric, /etc/pam.d/ sowie systemd-Einheiten wie zimlog.service, chronyd-helper.service und syslog_init.service. Auf allen Knoten sollte zusätzlich nach unerwarteten JSP-Dateien und Dateien mit dem Muster *_jsp.java gesucht werden.