Hacker haben eine kritische Schwachstelle in der Zimbra Collaboration Suite ausgenutzt, um E-Mails und Authentifizierungsnachweise zu stehlen. Microsoft warnt, dass CVE-2026-73570 entfernten Angreifern ermöglicht, Betriebssystembefehle ohne Authentifizierung auszuführen. Der Zimbra-Wartende Synacor veröffentlichte einen Patch am 20.
Juli, enthüllte die Schwachstelle jedoch erst nach über drei Wochen. Sicherheitsforscher der Shadowserver Foundation berichten, dass 274 separate Instanzen der Zimbra Collaboration Suite kompromittiert wurden. Die Anzahl der anfälligen Server schwankte erheblich, von etwa 19.000 in der Woche nach dem Patch auf etwa 12.000 und derzeit auf etwa 10.000 Instanzen.
Vom 28. Juli bis zum 7. August erkannte Microsoft zwei unterschiedliche Scanning-Tools, die das Internet nach anfälligen Endpunkten absuchten.
Die Angreifer validierten ihren Exploit zunächst durch das Senden von HTTP-, DNS-, ICMP- und ausserbandigen Identitätsprüfungen, um die Befehlsausführung zu bestätigen. Nach erfolgreicher Ausbeutung umfassten beobachtete Aktivitäten die Bereitstellung von JSP-Web-Shells und Reverse-Shells, die Eskalation von Privilegien und persistente Remote-Zugangstools. Bedrohungsakteure greifen auf E-Mail-Daten zu und sammeln Authentifizierungsnachweise, wobei Archiv-Erstellung und -Übertragungsaktivität beobachtet wurde.
Die Angriffe betrafen Organisationen in mehreren Regionen und Branchen, einschließlich sowohl automatisierter Payload-Lieferung als auch manueller Tastaturbetrieb. Der Exploit nutzt den ZCS-SNMP-Benachrichtigungspfad, wenn das optionale zimbra-snmp-Paket installiert ist und SNMP-Benachrichtigungen aktiviert sind.
Quelle: Ars Technica · Zusammengefasst von HeadlinesBriefing