Mehr als 270 Zimbra-Server sind im Zuge einer aktuellen Angriffswelle kompromittiert worden. Die Angreifer nutzen eine hochriskante Sicherheitslücke in der Zimbra Collaboration Suite (ZCS) aus, die eine Remotecodeausführung ohne vorherige Authentifizierung ermöglicht. Die Suite wird weltweit von hunderten Millionen Nutzern sowie tausenden Unternehmen und Regierungsbehörden eingesetzt, was die Tragweite der Attacken unterstreicht.
Hintergrund der kritischen Schwachstelle CVE‑2026‑73570
Bei der verwundbaren Komponente handelt es sich um das SNMP-Überwachungsmodul von ZCS. Ist SNMP-Benachrichtigungen aktiviert, erlaubt ein Command-Injection-Fehler Angreifern, beliebige Befehle auf dem Server auszuführen. Der Hersteller Synacor schloss die Lücke mit der Veröffentlichung von ZCS Version 10.1.20 am 20. Juli 2026. Die Schwachstelle ist unter der CVE‑Nummer CVE‑2026‑73570 gelistet.
Das polnische CERT Polska hatte die Sicherheitslücke als erste Behörde als aktiv ausgenutzt gemeldet. Es wies Admins an, Protokolle auf ungewöhnliche Neustarts des Zimbra-Dienstes sowie auf verdächtige Dateien in den Verzeichnissen /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ und /tmp/ zu prüfen – unabhängig davon, ob die Systeme bereits aktualisiert wurden.
Aktuelle Lage: Über 270 kompromittierte Instanzen
Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) nahm die Schwachstelle in ihren Known Exploited Vulnerabilities (KEV) Katalog auf und ordnete Bundesbehörden eine Frist von drei Tagen für die Patchensetzung an, die am 24. August endete. Das Sicherheitsobservatorium Shadowserver veröffentlichte daraufhin neue Scan-Ergebnisse: Am 22. August 2026 seien bereits 274 Zimbra-Instanzen mit eindeutigen Kompromittierungsartefakten identifiziert worden. Weiterhin seien mindestens 8.200 nach wie vor ungepatchte Instanzen im Internet erreichbar – auch wenn nicht bei allen die SNMP-Benachrichtigungen aktiviert sind und somit nicht alle unmittelbar ausnutzbar sind.
Die geografische Verteilung der kompromittierten Server erstreckt sich über mehrere Kontinente, was auf eine koordinierte oder automatisierte Ausnutzungswelle hindeutet. Angesichts der weiten Verbreitung von ZCS in Unternehmens- und Regierungsumgebungen ist mit weiteren Opfern zu rechnen.
Warum Zimbra‑Server ein bevorzugtes Ziel sind
Sicherheitslücken in Zimbra werden seit Jahren systematisch von Cyberkriminellen und staatlich gesteuerten Hackergruppen ausgenutzt. Das liegt vor allem an der zentralen Rolle der Suite: Kompromittierte E-Mail- und Kollaborationsserver gewähren direkten Zugriff auf vertrauliche Kommunikation, Anhänge und Authentifizierungsdaten. Im März 2026 entdeckten Forscher von Seqrite Labs, dass die russische Militärhackergruppe APT28 (auch bekannt als Fancy Bear) eine gespeicherte Cross-Site-Scripting-Lücke in Zimbra nutzte, um ukrainische Regierungsserver zu infiltrieren und E-Mails zu stehlen.
Bereits im Oktober 2024 warnten US- und britische Cyberbehörden vor der Gruppe APT29 (Midnight Blizzard, Cozy Bear), die über eine andere ZCS-Schwachstelle Zugriff auf Server erlangte und Anmeldeinformationen abgriff. Auch die Cyber-Spionage-Gruppe Winter Vivern (auch als TA473 bezeichnet) nutzte eine reflektierte XSS-Lücke in Zimbra-Webmail-Portalen, um E-Mail-Konten von NATO-nahen Akteuren auszuspähen. Die aktuelle Kampagne um CVE‑2026‑73570 reiht sich damit in eine lange Serie gezielter Attacken auf Zimbra-Infrastruktur ein.
Direkte Handlungsaufforderungen an Administratoren
Für Betreiber von Zimbra-Installationen ergibt sich eine klare Priorität: Sofern nicht bereits geschehen, muss umgehend das Update auf Version 10.1.20 oder höher eingespielt werden. Neben dem Patchen der Schwachstelle sollten SNMP-Benachrichtigungen standardmäßig deaktiviert bleiben, wenn keine zwingende betriebliche Notwendigkeit besteht. Eine Überprüfung der genannten Logs und Dateisystempfade auf Anomalien ist auch nach dem Update erforderlich, um bereits erfolgte Kompromittierungen zu erkennen. Zudem empfiehlt es sich, die Zugriffsrechte auf die Webapplikationsverzeichnisse restriktiv zu halten und Netzwerkzugriffe auf die SNMP-Schnittstellen auf vertrauenswürdige Quellen zu beschränken.
Indikatoren für eine erfolgreiche Kompromittierung
Admins, die verdächtige Vorgänge untersuchen, sollten insbesondere auf folgende Indizien achten:
- Unerwartete Neustarts des Dienstes zimbra in den letzten 30 Tagen, die sich nicht auf geplante Wartungsarbeiten zurückführen lassen.
- Dateien, die innerhalb von /opt/zimbra/jetty/webapps/ oder /opt/zimbra/jetty_base/webapps/ angelegt wurden und nicht aus regulären Updates stammen.
- Ungewöhnliche Einträge im Verzeichnis /tmp/, die unter dem Benutzerkontext zimbra erstellt wurden.
- Ausgehende Netzwerkverbindungen von Zimbra-Servern zu unbekannten IP-Adressen, die nicht zu legitimen Diensten gehören.
Bewertung der Gesamtsituation und Ausblick
Die Geschwindigkeit, mit der Angreifer die Lücke nach Bekanntwerden des Patches ausnutzen, zeigt, wie schnelllebig die Bedrohungslandschaft im E-Mail- und Kollaborationsumfeld ist. Dass sowohl staatliche Akteure als auch gewöhnliche Cyberkriminelle Zimbra-Server attackieren, macht deutlich, dass hier kein reines „Nischenproblem“ vorliegt. Für Organisationen, die auf ZCS setzen, ist ein proaktives Patch-Management und eine kontinuierliche Überwachung auf Anomalien unerlässlich – insbesondere dann, wenn die Suite im Außenverhältnis exponiert betrieben wird.
Mit mehr als 270 bestätigten Kompromittierungen und Tausenden ungepatchten Systemen ist absehbar, dass die Angriffswelle noch weitere Opfer fordern wird. Die aktuellen Erkenntnisse von CERT Polska, CISA und Shadowserver liefern den Betroffenen jedoch konkrete Werkzeuge zur Erkennung und Abwehr. Wer jetzt die empfohlenen Massnahmen umsetzt, kann verhindern, dass die eigene Infrastruktur Teil der nächsten Welle wird.