Zum Hauptinhalt Zur Navigation Zur Suche

Bis zu 12.000 Systeme gefährdet: Zimbra-Server werden attackiert

Security-Alert
Eine gefährliche Sicherheitslücke lässt Angreifer ohne Authentifizierung Schadcode auf Zimbra-Server schleusen. Angriffe laufen bereits.
/ Marc Stöckel
Kommentare Auf Google folgen (öffnet im neuen Fenster)
Administratoren sollten dringend ihre Zimbra-Server patchen. (Bild: pixabay.com / geralt)
Administratoren sollten dringend ihre Zimbra-Server patchen. Bild: pixabay.com / geralt

Angreifer nutzen eine gefährliche Sicherheitslücke in der weitverbreiteten E-Mail- und Groupwarelösung Zimbra Collaboration Suite (ZCS) aus, um auf anfälligen Systemen eigenen Code einzuschleusen und zur Ausführung zu bringen. Die attackierte Lücke wird mit einem seit Mitte Juli verfügbaren Update geschlossen. Administratoren sollten ihre Zimbra-Instanzen dringend absichern.

Bei der besagten Sicherheitslücke handelt es sich um CVE-2026-73570(öffnet im neuen Fenster). Mit einem CVSS-Wert von 8,9 verfehlt diese nur knapp den Schweregrad "kritisch". Ursache ist laut Beschreibung eine unzureichende Bereinigung nicht vertrauenswürdiger Eingaben bei der Verarbeitung von SNMP-Benachrichtigungen.

Angreifer können ohne vorherige Authentifizierung speziell gestaltete SNMP-Anfragen übermitteln und dadurch auf anfälligen Zimbra-Servern eigene Befehle im Kontext des Zimbra-Nutzers zur Ausführung bringen. Um die Lücke ausnutzen zu können, müssen allerdings das Paket zimbra-snmp installiert und die SNMP-Benachrichtigungen aktiviert sein.

Ein Patch ist verfügbar

Als anfällig gelten alle Zimbra-Versionen vor 10.1.20. Die Version 10.1.20 wurde am 20. Juli veröffentlicht(öffnet im neuen Fenster) und enthält neben dem Patch gegen CVE-2026-73570 noch einige andere Sicherheitskorrekturen. Da Angreifer die Lücke bereits aktiv ausnutzen, sollten Administratoren das Update dringend einspielen, sofern noch nicht geschehen.

Das polnische Computer Emergency Response Team (Cert PL) hat kürzlich eine Angriffswarnung für CVE-2026-73570 herausgegeben(öffnet im neuen Fenster). Darin wird neben der Aktualisierung anfälliger Zimbra-Server auch empfohlen, die Zimbra-Protokolle sowie bestimmte Systemverzeichnisse auf mögliche Hinweise bereits erfolgter Angriffe zu durchsuchen und gegebenenfalls weitere Maßnahmen einzuleiten.

Den Scans der Shadowserver Foundation(öffnet im neuen Fenster) zufolge sind weltweit aktuell mehr als 12.000 Zimbra-Server über das Internet erreichbar, davon etwa 4.400 in Europa und 800 in Deutschland. Wie viele davon noch ungepatcht und über CVE-2026-73570 angreifbar sind, ist unklar. Frühere Warnungen des BSI hatten jedoch gezeigt, dass viele deutsche Zimbra-Server oft noch lange mit veralteten Versionen betrieben werden.

Nachtrag vom 25. August 2026, 12:45 Uhr

Die Shadowserver Foundation erfasst mittlerweile(öffnet im neuen Fenster) die Anzahl der über CVE-2026-73570 kompromittierten Zimbra-Server. Die meisten betroffenen Server(öffnet im neuen Fenster), 46 an der Zahl, stehen demnach in den USA. In Deutschland gelten bisher 17 Server als kompromittiert.

Wir öffnen unsere neue Community für weitere Mitglieder! Möchtest du in konstruktiver und respektvoller Atmosphäre mit anderen IT-Experten über deine Themen sprechen? Sei dabei und melde dich an!


Relevante Themen