LAGEBRIEFING · 10.09.2026 DEENFRES

Praxis & Umsetzung

Zimbra: Eine Mail reicht bei SNMP

Von Alec Chizhik · 23. August 2026 · 6 Minuten Lesezeit

Zimbra-Server mit eingeschalteter SNMP-Benachrichtigung lassen sich ohne Login über eine speziell geformte Mail kompromittieren. CERT Polska sieht diese Lücke in aktiver Ausnutzung. CISA hat sie am 21. August in die KEV-Liste aufgenommen.

Das Wichtigste in Kürze

  • CERT Polska sieht aktive Ausnutzung. Die Meldung 145/2026 vom 17. August betrifft eine Command-Injection in Zimbra Collaboration.
  • Eine geformte Mail reicht, wenn SNMP-Benachrichtigungen laufen. Die Anfrage läuft in den Notification-Pfad und kann Kommandos als Nutzer zimbra auslösen.
  • Der Patch liegt seit Juli: 10.1.20. CISA hat die CVE am 21. August in die KEV aufgenommen. Logs und Jetty-Pfade prüfen.

Verwandt: Cisco ASA: SSL-VPN-DoS steht jetzt in KEV  ·  Microsoft Teams: Android-Pfad lässt Angreifer-Code durch

Was ist die Zimbra-SNMP-Lücke?

Was ist die Zimbra-SNMP-Lücke? CVE-2026-73570 ist eine Command-Injection in Zimbra Collaboration vor der Fassung 10.1.20. Wenn das optionale SNMP-Paket installiert ist und Benachrichtigungen aktiv sind, kann eine ungeprüfte SMTP-Anfrage Kommandos als Nutzer zimbra auslösen. CERT Polska sieht den Pfad in aktiver Ausnutzung. CISA hat denselben Eintrag am 21. August in die KEV-Liste genommen.

CERT Polska sieht die Ausnutzung

Am 17. August 2026 hat CERT Polska unter der Nummer 145/2026 aktive Ausnutzung gemeldet. Die Lücke trägt die Kennung CVE-2026-73570. Ein Angreifer braucht kein Konto. Er schickt eine Mail, die im SNMP-Pfad landet und dort als Kommando des Nutzers zimbra ausgeführt werden kann.

Vier Tage später, am 21. August, hat CISA denselben Eintrag in den Known Exploited Vulnerabilities Catalog aufgenommen. Der Alert nennt genau diese CVE. Eine Zahl kompromittierter Server steht dort nicht.

BleepingComputer zitiert Shadowserver mit mehr als 12.000 internet-erreichbaren Zimbra-Servern, rund 4.400 davon in Europa. Wie viele davon schon gepatcht sind oder als Honeypot laufen, bleibt offen. Die Zahl beschreibt Erreichbarkeit, nicht den Schaden.

Der Weg geht über eine Mail

Die technische Beschreibung ist knapp und belastbar. Unzureichend bereinigte Eingaben im SNMP-Notification-Pfad machen aus einer SMTP-Anfrage ein Betriebssystemkommando. Der CVE-Eintrag nennt den Nutzer zimbra als Ausführungsidentität. CERT Polska bestätigt denselben Ablauf.

Der CVSS-Wert liegt bei 8,9 und gilt als hoch. Der Vektor verlangt keine Rechte und keine Nutzerinteraktion. Die Angriffskomplexität ist hoch, weil mehrere Schalter zusammenstehen müssen. Das senkt die Masse, nicht die Schärfe.

Definition · SNMP-Notification

Die optionale SNMP-Benachrichtigung wandelt Ereignisse des Mailservers in Netzwerk-Traps. Liegt der Dienst offen und bleiben Eingaben unbereinigt, wird aus einer eingehenden SMTP-Nachricht ein Kommando unter dem Konto zimbra.

Drei Schalter müssen zusammenstehen

Nicht jeder Zimbra-Server ist automatisch verwundbar. Der CVE-Text nennt zwei Bedingungen: das optionale Paket zimbra-snmp und eingeschaltete SNMP-Benachrichtigungen. CERT Polska ergänzt den Parameter snmp_notify und den Dienst swatchdog, der in der Standardkonfiguration läuft.

Wer diese Kombination nicht fährt, liegt außerhalb des bekannten Pfads. Wer sie fährt und vor der gepatchten Fassung steht, liegt darin. Die Prüfung beginnt bei Paket, Parameter und Dienst.

Der Patch liegt seit Juli

Zimbra hat die Command-Injection im SNMP-Monitoring am 20. Juli 2026 mit der Fassung 10.1.20 geschlossen. Die Release Notes und der Herstellerblog nennen denselben Fix. Zwischen Patch und CERT-Warnung liegen vier Wochen. Das Fenster ist das eigentliche Risiko.

CERT Polska empfiehlt die Versionsprüfung und den Wechsel auf die bereinigte Fassung. Parallel gehören die Logdatei und drei Verzeichnisse auf die Liste: die beiden Jetty-webapps-Pfade unter /opt/zimbra und das temporäre Verzeichnis. Gesucht werden vom Konto zimbra angelegte Dateien aus den letzten vier Wochen.

Prüfpunkte nach CERT Polska

  • Version gegen die gepatchte Fassung 10.1.20 halten
  • In der Zimbra-Logdatei nach Service-status-change-Zeilen mit fremdem Payload suchen
  • Vom Konto zimbra neu angelegte Dateien in den Jetty-webapps-Pfaden und im temporären Verzeichnis sichten
  • Fehlt der Patch, SNMP-Benachrichtigung und das optionale SNMP-Paket abschalten und den Dienst swatchdog bewerten

Steht der Patch nicht sofort bereit, bleibt das Abschalten der SNMP-Benachrichtigung die wirksame Zwischenmaßnahme. Sie beendet den bekannten Einstieg. Sie ersetzt weder die Logprüfung noch den späteren Versionswechsel.

Keine Tätergruppe, keine Infektionszahl

CERT Polska nennt keine Tätergruppe und keinen Kampagnenumfang. Eine Zuschreibung wäre Spekulation. Frühere Zimbra-Kampagnen anderer Jahre gehören nicht in diesen Fall.

Auch die Shadowserver-Zahl ist keine Infektionsbilanz. Sie zählt erreichbare Instanzen. Ob eine Instanz das optionale SNMP-Paket trägt, bleibt in dieser Statistik unsichtbar.

Quellen: CERT Polska 145/2026 vom 17. August 2026; CVE-2026-73570; Zimbra Release 10.1.20 vom 20. Juli 2026; CISA-KEV-Alert vom 21. August 2026; Einordnung bei The Hacker News und BleepingComputer vom 20. August 2026.

Häufige Fragen

Jede Frage ist verschlossen. Ein Tippen entriegelt die Antwort.

Welche Zimbra-Instanzen sind betroffen?

CVE-2026-73570 betrifft Zimbra Collaboration vor der gepatchten Fassung 10.1.20, wenn das optionale Paket zimbra-snmp installiert ist und SNMP-Benachrichtigungen aktiv sind. CERT Polska nennt zusätzlich den Parameter snmp_notify und den Dienst swatchdog, der standardmäßig läuft.

Reicht das Abschalten der SNMP-Benachrichtigung?

Als Zwischenmaßnahme ja, als Abschluss nein. CERT Polska und Zimbra führen den Patch auf 10.1.20 als Behebung. Wer SNMP nur abstellt, schließt den bekannten Pfad. Die Log- und Dateiprüfung bleibt trotzdem nötig, weil die Ausnutzung schon läuft.

Welche Logzeilen sind der erste Prüfpunkt?

CERT Polska verweist auf /var/log/zimbra.log und Zeilen der Form Service status change, in denen ein fremder Payload auftaucht und der Status von stopped nach running oder umgekehrt wechselt. Ergänzend gehören vom Konto zimbra angelegte Dateien in den Jetty-webapps-Pfaden und in /tmp dazu.

Hat CISA die Lücke in die KEV aufgenommen?

Ja. Der Alert vom 21. August 2026 nennt CVE-2026-73570 als einzigen neuen Eintrag im Known Exploited Vulnerabilities Catalog.

Ist eine Tätergruppe bekannt?

Nein. Das Bulletin 145/2026 von CERT Polska nennt weder Gruppe noch Kampagnenumfang. Eine Zuschreibung wäre Spekulation.

Lesetipps der Redaktion

LesetippOffener Code von X stoppt Europas Nachweispflicht nichtLesetippSechs Behörden warnen vor Gunra über Fortinet-LückenLesetippAI-first Security Review: Vibe-Coded App im Praxistest

Mehr aus dem MBF Media Netzwerk

cloudmagazinLieferkette bricht am Datenpfad zwischen MES und ERPMyBusinessFutureCloudflare 402: Ihr nächster Kunde ist ein KI-AgentDigital ChiefsFable 5 bleibt teuer: Firmen meiden Anthropics Topmodell

Bildquelle: KI-generiert (August 2026)

Weiterführende Lektüre

Ein Magazin der Evernine Media GmbH