{"id":49901,"date":"2026-08-25T14:25:17","date_gmt":"2026-08-25T12:25:17","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=49901"},"modified":"2026-08-25T14:25:17","modified_gmt":"2026-08-25T12:25:17","slug":"zimbra-server-kompromittiert-cve-2026-73570-49901","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/zimbra-server-kompromittiert-cve-2026-73570-49901\/","title":{"rendered":"Hacker kompromittieren \u00fcber 270 Zimbra-Server in aktueller Angriffswelle"},"content":{"rendered":"<p>Mehr als 270 Zimbra-Server sind im Zuge einer aktuellen Angriffswelle kompromittiert worden. Die Angreifer nutzen eine hochriskante Sicherheitsl\u00fccke in der Zimbra Collaboration Suite (ZCS) aus, die eine Remotecodeausf\u00fchrung ohne vorherige Authentifizierung erm\u00f6glicht. Die Suite wird weltweit von hunderten Millionen Nutzern sowie tausenden Unternehmen und Regierungsbeh\u00f6rden eingesetzt, was die Tragweite der Attacken unterstreicht.<\/p>\n<h2>Hintergrund der kritischen Schwachstelle CVE\u20112026\u201173570<\/h2>\n<p>Bei der verwundbaren Komponente handelt es sich um das SNMP-\u00dcberwachungsmodul von ZCS. Ist SNMP-Benachrichtigungen aktiviert, erlaubt ein Command-Injection-Fehler Angreifern, beliebige Befehle auf dem Server auszuf\u00fchren. Der Hersteller Synacor schloss die L\u00fccke mit der Ver\u00f6ffentlichung von ZCS Version 10.1.20 am 20. <a href=\"https:\/\/overcentral.com\/de\/spiele-juli-2026-highlights\/\" title=\"Die wichtigsten Spiele im Juli 2026: Diese Titel sind Pflicht\" data-iacss-internal=\"1\">Juli 2026<\/a>. Die Schwachstelle ist unter der CVE\u2011Nummer CVE\u20112026\u201173570 gelistet.<\/p>\n<p>Das polnische <a href=\"https:\/\/cert.pl\/en\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">CERT Polska<\/a> hatte die Sicherheitsl\u00fccke als erste Beh\u00f6rde als aktiv ausgenutzt gemeldet. Es wies Admins an, Protokolle auf ungew\u00f6hnliche Neustarts des Zimbra-Dienstes sowie auf verd\u00e4chtige Dateien in den Verzeichnissen <strong>\/opt\/zimbra\/jetty\/webapps\/<\/strong>, <strong>\/opt\/zimbra\/jetty_base\/webapps\/<\/strong> und <strong>\/tmp\/<\/strong> zu pr\u00fcfen \u2013 unabh\u00e4ngig davon, ob die Systeme bereits aktualisiert wurden.<\/p>\n<h2>Aktuelle Lage: \u00dcber 270 kompromittierte Instanzen<\/h2>\n<p>Die US-amerikanische Cybersecurity and Infrastructure Security Agency (<a href=\"https:\/\/overcentral.com\/de\/cisa-oracle-sicherheitsluecke-49880\/\" title=\"CISA warnt vor kritischen Oracle-L\u00fccken\" data-iacss-internal=\"1\">CISA<\/a>) nahm die Schwachstelle in ihren Known Exploited Vulnerabilities (KEV) Katalog auf und ordnete Bundesbeh\u00f6rden eine Frist von drei Tagen f\u00fcr die Patchensetzung an, die am 24. August endete. Das Sicherheitsobservatorium <a href=\"https:\/\/www.shadowserver.org\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Shadowserver<\/a> ver\u00f6ffentlichte daraufhin neue Scan-Ergebnisse: Am 22. <a href=\"https:\/\/overcentral.com\/de\/august-2026-blockbuster-neue-ips\/\" title=\"August 2026 bringt Blockbuster und neue IPs\" data-iacss-internal=\"1\">August 2026<\/a> seien bereits 274 Zimbra-Instanzen mit eindeutigen Kompromittierungsartefakten identifiziert worden. Weiterhin seien mindestens 8.200 nach wie vor ungepatchte Instanzen im Internet erreichbar \u2013 auch wenn nicht bei allen die SNMP-Benachrichtigungen aktiviert sind und somit nicht alle unmittelbar ausnutzbar sind.<\/p>\n<p>Die geografische Verteilung der kompromittierten Server erstreckt sich \u00fcber mehrere Kontinente, was auf eine koordinierte oder automatisierte Ausnutzungswelle hindeutet. Angesichts der weiten Verbreitung von ZCS in Unternehmens- und Regierungsumgebungen ist mit weiteren Opfern zu rechnen.<\/p>\n<h3>Warum Zimbra\u2011Server ein bevorzugtes Ziel sind<\/h3>\n<p>Sicherheitsl\u00fccken in Zimbra werden seit Jahren systematisch von Cyberkriminellen und staatlich gesteuerten Hackergruppen ausgenutzt. Das liegt vor allem an der zentralen Rolle der Suite: Kompromittierte E-Mail- und Kollaborationsserver gew\u00e4hren direkten Zugriff auf vertrauliche Kommunikation, Anh\u00e4nge und Authentifizierungsdaten. Im M\u00e4rz 2026 entdeckten Forscher von Seqrite Labs, dass die russische Milit\u00e4rhackergruppe APT28 (auch bekannt als Fancy Bear) eine gespeicherte Cross-Site-Scripting-L\u00fccke in Zimbra nutzte, um ukrainische Regierungsserver zu infiltrieren und E-Mails zu stehlen.<\/p>\n<p>Bereits im Oktober 2024 warnten US- und britische Cyberbeh\u00f6rden vor der Gruppe APT29 (Midnight Blizzard, Cozy Bear), die \u00fcber eine andere ZCS-Schwachstelle Zugriff auf Server erlangte und Anmeldeinformationen abgriff. Auch die Cyber-Spionage-Gruppe Winter Vivern (auch als TA473 bezeichnet) nutzte eine reflektierte XSS-L\u00fccke in Zimbra-Webmail-Portalen, um E-Mail-Konten von NATO-nahen Akteuren auszusp\u00e4hen. Die aktuelle Kampagne um CVE\u20112026\u201173570 reiht sich damit in eine lange Serie gezielter Attacken auf Zimbra-Infrastruktur ein.<\/p>\n<h2>Direkte Handlungsaufforderungen an Administratoren<\/h2>\n<p>F\u00fcr Betreiber von Zimbra-Installationen ergibt sich eine klare Priorit\u00e4t: Sofern nicht bereits geschehen, muss umgehend das Update auf Version 10.1.20 oder h\u00f6her eingespielt werden. Neben dem Patchen der Schwachstelle sollten SNMP-Benachrichtigungen standardm\u00e4\u00dfig deaktiviert bleiben, wenn keine zwingende betriebliche Notwendigkeit besteht. Eine \u00dcberpr\u00fcfung der genannten Logs und Dateisystempfade auf Anomalien ist auch nach dem Update erforderlich, um bereits erfolgte Kompromittierungen zu erkennen. Zudem empfiehlt es sich, die Zugriffsrechte auf die Webapplikationsverzeichnisse restriktiv zu halten und Netzwerkzugriffe auf die SNMP-Schnittstellen auf vertrauensw\u00fcrdige Quellen zu beschr\u00e4nken.<\/p>\n<h3>Indikatoren f\u00fcr eine erfolgreiche Kompromittierung<\/h3>\n<p>Admins, die verd\u00e4chtige Vorg\u00e4nge untersuchen, sollten insbesondere auf folgende Indizien achten:<\/p>\n<ul>\n<li>Unerwartete Neustarts des Dienstes <strong>zimbra<\/strong> in den letzten 30 Tagen, die sich nicht auf geplante Wartungsarbeiten zur\u00fcckf\u00fchren lassen.<\/li>\n<li>Dateien, die innerhalb von <strong>\/opt\/zimbra\/jetty\/webapps\/<\/strong> oder <strong>\/opt\/zimbra\/jetty_base\/webapps\/<\/strong> angelegt wurden und nicht aus regul\u00e4ren Updates stammen.<\/li>\n<li>Ungew\u00f6hnliche Eintr\u00e4ge im Verzeichnis <strong>\/tmp\/<\/strong>, die unter dem Benutzerkontext <strong>zimbra<\/strong> erstellt wurden.<\/li>\n<li>Ausgehende Netzwerkverbindungen von Zimbra-Servern zu unbekannten IP-Adressen, die nicht zu legitimen Diensten geh\u00f6ren.<\/li>\n<\/ul>\n<h2>Bewertung der Gesamtsituation und Ausblick<\/h2>\n<p>Die Geschwindigkeit, mit der Angreifer die L\u00fccke nach Bekanntwerden des Patches ausnutzen, zeigt, wie schnelllebig die Bedrohungslandschaft im E-Mail- und Kollaborationsumfeld ist. Dass sowohl staatliche Akteure als auch gew\u00f6hnliche Cyberkriminelle Zimbra-Server attackieren, macht deutlich, dass hier kein reines \u201eNischenproblem\u201c vorliegt. F\u00fcr Organisationen, die auf ZCS setzen, ist ein proaktives Patch-Management und eine kontinuierliche \u00dcberwachung auf Anomalien unerl\u00e4sslich \u2013 insbesondere dann, wenn die Suite im Au\u00dfenverh\u00e4ltnis exponiert betrieben wird.<\/p>\n<p>Mit mehr als 270 best\u00e4tigten Kompromittierungen und Tausenden ungepatchten Systemen ist absehbar, dass die Angriffswelle noch weitere Opfer fordern wird. Die aktuellen Erkenntnisse von CERT Polska, <a href=\"https:\/\/www.cisa.gov\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">CISA<\/a> und Shadowserver liefern den Betroffenen jedoch konkrete Werkzeuge zur Erkennung und Abwehr. Wer jetzt die empfohlenen Massnahmen umsetzt, kann verhindern, dass die eigene Infrastruktur Teil der n\u00e4chsten Welle wird.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Mehr als 270 Zimbra-Server sind im Zuge einer aktuellen Angriffswelle kompromittiert worden. Die Angreifer nutzen eine hochriskante Sicherheitsl\u00fccke in der Zimbra Collaboration Suite (ZCS) aus, die eine Remotecodeausf\u00fchrung ohne vorherige Authentifizierung erm\u00f6glicht. Die Suite wird weltweit von hunderten Millionen Nutzern sowie tausenden Unternehmen und Regierungsbeh\u00f6rden eingesetzt, was die Tragweite der Attacken unterstreicht. Hintergrund der kritischen [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":0,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"","fifu_image_alt":"","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-49901","post","type-post","status-publish","format-standard","category-scherheit"],"_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49901","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=49901"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49901\/revisions"}],"predecessor-version":[{"id":49907,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49901\/revisions\/49907"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=49901"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=49901"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=49901"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}