Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) hat Bundesbehörden angewiesen, eine aktiv ausgenutzte Sicherheitslücke in der Zimbra Collaboration Suite (ZCS) binnen drei Tagen zu schließen. Die als CVE-2026-73570 gelistete Schwachstelle ermöglicht nicht authentifizierten Angreifern die Remotecodeausführung über eine Command-Injection im SNMP-Überwachungskomponente. Das Zimbra-Sicherheitsteam hatte den Fehler bereits mit Version 10.1.20 am 20. Juli behoben, doch die aktuellen Angriffswellen zeigen, dass viele Systeme weiterhin ungeschützt sind.
Die technische Natur der Schwachstelle CVE-2026-73570
Die Sicherheitslücke befindet sich in der Verarbeitung von SNMP-Benachrichtigungen (Simple Network Management Protocol). Eine unzureichende Bereinigung von Benutzereingaben bei der SNMP-Notificationsverarbeitung erlaubt es Angreifern, speziell präparierte SMTP-Anfragen zu senden. Diese führen zur Ausführung beliebiger Betriebssystembefehle mit den Rechten des Zimbra-Benutzers. Voraussetzung für die Ausnutzung ist, dass SNMP-Benachrichtigungen auf dem Zielsystem aktiviert sind – eine in vielen Unternehmensumgebungen standardmäßige Konfiguration.
Die Schwachstelle ist besonders kritisch, da sie keine Authentifizierung erfordert. Ein Angreifer kann über das Netzwerk direkt auf verwundbare Server zugreifen und vollständige Kontrolle über die E-Mail-Infrastruktur erlangen. Dies betrifft nicht nur E-Mail-Kommunikation, sondern auch sämtliche Daten, die über die Collaboration-Plattform verwaltet werden.
Aktuelle Bedrohungslage und behördliche Maßnahmen
Bereits am vergangenen Montag hatte CERT Polska, das polnische Computer-Notfallteam, die Schwachstelle als gezielt in freier Wildbahn ausgenutzt gemeldet. Die Warnung wurde am Freitag durch die CISA bestätigt, die den Fehler in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufnahm. US-Bundesbehörden der zivilen Exekutive (FCEB) müssen ihre Systeme bis zum 24. August absichern.
Die Überwachungsplattform Shadowserver hat mehr als 12.000 Zimbra-Server im Internet identifiziert, die potenziell exponiert sind. Allerdings ist unklar, wie viele davon tatsächlich Honigtopf-Systeme sind oder bereits durch Patches geschützt wurden. Parallel dazu entdeckte Shadowserver bei der Suche nach Artefakten einer Ausnutzung von CVE-2026-73570 über 270 kompromittierte Zimbra-Instanzen. Diese Zahlen verdeutlichen das Ausmaß der aktuellen Angriffswelle.
Indikatoren für eine Kompromittierung erkennen
Das polnische CERT empfiehlt Sicherheitsteams, die Logs der letzten 30 Tage auf verdächtige Aktivitäten zu überprüfen. Konkrete Indikatoren sind unerwartete Neustarts des Zimbra-Dienstes sowie neu erstellte Dateien in den Verzeichnissen /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ und /tmp/, die dem Benutzer „zimbra“ zugeordnet sind. Diese Dateien können Webshells oder andere Schadsoftware enthalten, die Angreifer zur persistenten Kontrolle einsetzen.
Die Überwachung dieser spezifischen Pfade ist entscheidend, da Angreifer nach erfolgreicher Ausnutzung der Command-Injection typischerweise versuchen, ihre Präsenz im System zu verankern. Ein Blick auf ungewöhnliche Prozesse oder Netzwerkverbindungen vom Zimbra-Server ausgehend kann ebenfalls Aufschluss geben.
Warum Zimbra ein bevorzugtes Ziel bleibt
Zimbra Collaboration Suite ist eine weit verbreitete E-Mail- und Kollaborationsplattform, die von hunderten Millionen Nutzern weltweit eingesetzt wird, darunter zahlreiche Regierungsbehörden und tausende Unternehmen. Diese weite Verbreitung macht die Software zu einem attraktiven Ziel für Bedrohungsakteure aller Couleur. In den letzten Jahren wurden Zimbra-Sicherheitsprobleme immer wieder in freier Wildbahn ausgenutzt, um sensible Daten zu stehlen.
Erst im März deckten Forscher von Seqrite Labs auf, dass die russische APT28-Gruppe (mit dem russischen Militärgeheimdienst verbunden) eine gespeicherte Cross-Site-Scripting-Lücke in Angriffen auf ukrainische Regierungs-ZCS-Server ausnutzte. Im Oktober 2024 warnten US- und britische Cybersicherheitsbehörden vor APT29-Angriffen (auch bekannt als Midnight Blizzard und Cozy Bear), die mit dem russischen Auslandsgeheimdienst in Verbindung stehen. Diese Gruppe zielte auf Zimbra-Server ab, um E-Mail-Kontoanmeldedaten zu stehlen. Auch die Hackergruppe Winter Vivern nutzte eine reflektierte XSS-Schwachstelle, um E-Mails von NATO-nahen Personen und Organisationen über Zimbra-Webmail-Portale zu stehlen.
Die wiederholte Fokussierung staatlicher Akteure auf Zimbra unterstreicht den strategischen Wert dieser Plattform. E-Mail-Kommunikation ist das Rückrat der meisten Organisationen, und die Kompromittierung eines Zimbra-Servers gewährt Angreifern Einblick in vertrauliche Verhandlungen, interne Entscheidungen und persönliche Daten.
Handlungsempfehlungen für betroffene Organisationen
Organisationen, die Zimbra Collaboration Suite einsetzen, sollten umgehend handeln. Die Installation des Patches Version 10.1.20 ist der erste und wichtigste Schritt. Darüber hinaus sollten folgende Maßnahmen ergriffen werden:
- Überprüfung der SNMP-Konfiguration: Deaktivieren Sie SNMP-Benachrichtigungen, wenn diese nicht zwingend erforderlich sind.
- Durchführung einer forensischen Analyse der Systeme auf Anzeichen einer Kompromittierung anhand der genannten Indikatoren.
- Implementierung einer Netzwerksegmentierung, um die Auswirkungen einer möglichen Kompromittierung zu begrenzen.
- Aktivierung detaillierter Logging-Mechanismen und Integration in ein SIEM-System zur frühzeitigen Erkennung anomaler Aktivitäten.
Die CISA-Direktive gilt formell nur für US-Bundesbehörden, doch die Logik dahinter ist universell: Angesichts der aktiven Ausnutzung und der hohen Anzahl exponierter Server sollten Unternehmen und Institutionen im gesamten deutschsprachigen Raum diese Warnung ebenso ernst nehmen. Die Zeitspanne von drei Tagen spiegelt die Dringlichkeit wider – jede Verzögerung erhöht das Risiko einer erfolgreichen Kompromittierung.
Die jüngste Entwicklung zeigt einmal mehr, dass Schwachstellen in weit verbreiteten Kollaborationsplattformen nicht nur technische Probleme sind, sondern strategische Bedrohungen für die nationale und wirtschaftliche Sicherheit darstellen. Die systematische Jagd staatlicher Gruppen nach Zugängen zu E-Mail-Infrastrukturen unterstreicht die Notwendigkeit eines proaktiven Patch-Managements und einer kontinuierlichen Überwachung. Ein einmal kompromittiertes System kann über Jahre hinweg zur Datenspionage genutzt werden, bevor die Sicherheitsverletzung entdeckt wird. Die aktuellen Maßnahmen sind daher nicht nur ein Reaktion auf einen einzelnen Vorfall, sondern Teil eines größeren Musters, das eine grundlegende Neubewertung der Sicherheitsstrategien für kritische Kommunikationsinfrastrukturen erfordert.