CVE-2026-73570
Zimbra Collaboration Suite (ZCS) OS Command Injection Vulnerability
Beschreibung
CVE-2026-73570 ist eine schwerwiegende OS-Command-Injection-Schwachstelle in der Zimbra Collaboration Suite (ZCS) vor Version 10.1.20. Sie existiert nur, wenn das optionale Paket zimbra-snmp installiert und SNMP-Benachrichtigungen aktiviert sind: Durch unzureichende Bereinigung nicht vertrauenswürdiger Eingaben während der Verarbeitung von SNMP-Benachrichtigungen kann ein unauthentifizierter Angreifer speziell präparierte SMTP-Anfragen senden, die zur Ausführung beliebiger Betriebssystembefehle als Zimbra-Benutzer führen. Da Zimbra E-Mail, Kalender und Kontakte einer Organisation hostet, legt Codeausführung als Zimbra-Benutzer den gesamten Mailbestand offen. CVE-2026-73570 hat einen CVSS-Wert von 8.9 mit Scope-Wechsel, einen EPSS-Wert von rund 32 % im 98. Perzentil und steht mit bereits verstrichener Frist im CISA-Katalog bekannter ausgenutzter Schwachstellen (KEV).
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:LIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| synacor | zimbra collaboration suite | < 10.1.20 |
Referenzen
- https://wiki.zimbra.com/wiki/Security_Center(Release Notes)
- https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories(Vendor Advisory)
- https://moje.cert.pl/komunikaty/2026/145/aktywnie-wykorzystywana-podatnosc-w-zimbra-collaboration-suite/(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-73570(US Government Resource)
Schwachstellentyp
CWE-78: Unsachgemäße Neutralisierung von Spezialelementen in einem OS-Befehl ('OS Command Injection')
OS Command Injection tritt auf, wenn Software einen Betriebssystembefehl ganz oder teilweise aus extern beeinflussten Eingaben zusammensetzt, ohne die Spezialelemente zu neutralisieren — Shell-Metazeichen wie ;, |, Backticks oder $() — die verändern, was der Befehl tut. Bei CVE-2026-73570 erreichen über SMTP eingehende, nicht vertrauenswürdige Inhalte die SNMP-Benachrichtigungsverarbeitung von Zimbra, wo sie ohne Bereinigung in einen Betriebssystembefehl übernommen werden — vom Angreifer gewählte Befehle laufen dadurch als Zimbra-Benutzer.
Mehr erfahren: CWE-78 — Unsachgemäße Neutralisierung von Spezialelementen in einem OS-Befehl ('OS Command Injection')
Auswirkungsanalyse
CVE-2026-73570 ist aus der Ferne über das Netzwerk ausnutzbar, ohne Authentifizierung und ohne Benutzerinteraktion, hat aber eine hohe Angriffskomplexität, weil der verwundbare Pfad die Installation des optionalen Pakets zimbra-snmp und aktivierte SNMP-Benachrichtigungen voraussetzt und die präparierten Inhalte die Benachrichtigungsverarbeitung erreichen müssen. Der Scope ist CHANGED, was widerspiegelt, dass die eingeschleusten Befehle auf dem zugrunde liegenden Betriebssystem und nicht innerhalb der Grenzen der Mail-Anwendung ausgeführt werden — daher der Wert von 8.9. Vertraulichkeit und Integrität sind hoch, die Verfügbarkeit gering betroffen: Ein Angreifer erlangt den Zugriff des Zimbra-Benutzers auf den Mailbestand, also jedes Postfach, jeden Anhang und jede archivierte Nachricht auf dem Server samt Konfigurations- und Credential-Material, und kann Maildaten verändern oder Persistenz einrichten. Der Übertragungsweg verdient Betonung — der Angriff kommt per SMTP, erreicht den Server also auf demselben Weg wie gewöhnliche Post, und es muss keine administrative Oberfläche exponiert sein. Der EPSS-Wert von etwa 32 % im 98. Perzentil bestätigt erhebliche aktive Ausnutzung, und CERT Polska hat ein Advisory zu dieser aktiv ausgenutzten Zimbra-Schwachstelle veröffentlicht.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2026-73570 durch die Aufnahme in den Katalog bekannter ausgenutzter Schwachstellen mit bereits verstrichener Behebungsfrist zum 24. August 2026 bestätigt. CERT Polska hat ein Advisory veröffentlicht, das dies ausdrücklich als aktiv ausgenutzte Schwachstelle in der Zimbra Collaboration Suite beschreibt, und untermauert den KEV-Eintrag mit unabhängiger Berichterstattung eines nationalen CERT. Der EPSS-Wert von rund 32 % im 98. Perzentil ist außergewöhnlich hoch und deutet auf anhaltende Massenausnutzung statt vereinzelter gezielter Nutzung hin. Unter den verfügbaren Referenzen findet sich kein fertiges Exploit-Werkzeug, doch Zimbra hat eine lange Historie schneller Waffenfähigmachung — seine Schwachstellen werden routinemäßig binnen Tagen in automatisiertes Scanning übernommen — und der SMTP-Übertragungsweg macht automatisierte Ausnutzung besonders einfach, denn der Angreifer sendet lediglich Post. Jeder Zimbra-Server unterhalb 10.1.20 mit installiertem zimbra-snmp ist als kompromittiert zu behandeln.
Behebung
- Die von der CISA geforderte Maßnahme sofort umsetzen. Mitigationen gemäß den Anweisungen von Zimbra anwenden, die BOD-26-04-Vorgaben der CISA („Prioritizing Security Updates Based on Risk") sowie die „Forensics Triage Requirements" einhalten und das Produkt außer Betrieb nehmen, falls keine Mitigationen verfügbar sind. Die KEV-Frist zum 24. August 2026 ist verstrichen.
- Zimbra Collaboration Suite auf 10.1.20 oder neuer aktualisieren. Alle Versionen vor 10.1.20 sind betroffen; das Release mit dem Fix und den korrekten Upgrade-Pfad aus Ihrer aktuellen Version nennen das Zimbra Security Center und die Zimbra Security Advisories.
zimbra-snmpals Sofortmaßnahme entfernen oder deaktivieren. Die Schwachstelle ist nur erreichbar, wenn das optionale Paketzimbra-snmpinstalliert und SNMP-Benachrichtigungen aktiviert sind — prüfen Sie, ob Ihre Installation SNMP-Monitoring tatsächlich nutzt; falls nicht, schließt das Deaktivieren der Benachrichtigungen oder das Entfernen des Pakets den Pfad vollständig, während das Upgrade geplant wird.- Von Kompromittierung ausgehen und den Mailserver untersuchen. Da die Ausnutzung per SMTP eintrifft und als Zimbra-Benutzer ausgeführt wird, sollten Sie Mail-Logs auf auffällige Nachrichten vor dem Patch prüfen, den Host auf Webshells in den Zimbra-Webverzeichnissen, unbekannte Prozesse, Cron-Einträge und ausgehende Verbindungen untersuchen und auf neue Administrationskonten, Weiterleitungsregeln und Filter achten, die Post unbemerkt exfiltrieren könnten. Das Advisory von CERT Polska zur aktiv ausgenutzten Zimbra-Schwachstelle ist eine nützliche Referenz.
- Zugangsdaten rotieren und die Befehlskonstruktion langfristig härten. Zimbra-Administrationspasswörter zurücksetzen, LDAP-, Datenbank- und Integrationszugangsdaten des Servers rotieren und dort, wo Maildaten offengelegen haben können, eine erneute Benutzeranmeldung erzwingen; anschließend die generelle Abwehr dieser Klasse befolgen — Shell-Befehle gar nicht aus Anwendungscode aufrufen und, wo unvermeidbar, Argumente als separate Array-Elemente über APIs übergeben, die Shell-Metazeichen nie interpretieren, statt unvertrauenswürdige Eingaben zu maskieren.
Technische Details
CVE-2026-73570 ist eine OS-Command-Injection-Schwachstelle (CWE-78) in der Zimbra Collaboration Suite. Ist das optionale Paket zimbra-snmp installiert und sind SNMP-Benachrichtigungen aktiviert, erzeugt Zimbra Benachrichtigungen aus Daten, die der Mailverarbeitung entstammen. Dieser Pfad bereinigt nicht vertrauenswürdige Eingaben nicht, bevor er sie in einen Betriebssystembefehl übernimmt — eine speziell präparierte SMTP-Anfrage transportiert daher Inhalte, die die Shell als Befehlssyntax statt als Daten interpretiert, und die resultierenden Befehle laufen mit den Rechten des Zimbra-Benutzers. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L hält die Kombination präzise fest: netzwerkseitig erreichbar und unauthentifiziert ohne Benutzerinteraktion, aber mit hoher Angriffskomplexität wegen der bedingten Paket- und Konfigurationsvoraussetzungen, mit geändertem Scope, weil die Ausführung die Anwendung verlässt und das Betriebssystem erreicht, mit hoher Vertraulichkeits- und Integritäts- sowie geringer Verfügbarkeitsauswirkung. Der SMTP-Übertragungsweg macht das in der Breite praktikabel — ein Angreifer muss keine administrative Oberfläche erreichen, sondern lediglich Post senden, die der Server annimmt und verarbeitet.
Häufig gestellte Fragen
Wird CVE-2026-73570 aktiv ausgenutzt?
Ja. Die CISA hat CVE-2026-73570 mit einer inzwischen verstrichenen Behebungsfrist zum 24. August 2026 in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen, und CERT Polska hat ein Advisory veröffentlicht, das sie als aktiv ausgenutzt beschreibt. Der EPSS-Wert von etwa 32 % liegt im 98. Perzentil und zeigt breite Angriffsaktivität an.
Welche Produkte sind von CVE-2026-73570 betroffen?
Betroffen ist die Zimbra Collaboration Suite (ZCS) in allen Versionen vor 10.1.20, allerdings nur, wenn das optionale Paket zimbra-snmp installiert und SNMP-Benachrichtigungen aktiviert sind. Installationen ohne dieses Paket oder mit deaktivierten SNMP-Benachrichtigungen exponieren den verwundbaren Codepfad nicht.
Wie behebe ich CVE-2026-73570?
Aktualisieren Sie die Zimbra Collaboration Suite gemäß Zimbra Security Center und Security Advisories auf 10.1.20 oder neuer. Als Sofortmaßnahme deaktivieren Sie SNMP-Benachrichtigungen oder entfernen das Paket zimbra-snmp, falls Ihre Installation es nicht benötigt; untersuchen Sie anschließend den Server auf Webshells und unautorisierte Mailregeln und rotieren Sie Administrations- und Verzeichniszugangsdaten.
Wie schwerwiegend ist CVE-2026-73570?
CVE-2026-73570 ist als hoch mit einem CVSS-3.1-Basiswert von 8.9 eingestuft. Sie ist unauthentifiziert und netzwerkseitig ohne Benutzerinteraktion ausnutzbar, überschreitet die Sicherheitsgrenze und führt zu beliebiger OS-Befehlsausführung als Zimbra-Benutzer mit hoher Vertraulichkeits- und Integritätsauswirkung; die Angriffskomplexität ist hoch, weil das optionale SNMP-Paket installiert und aktiviert sein muss, doch ein EPSS-Wert im 98. Perzentil und bestätigte aktive Ausnutzung machen sie für betroffene Installationen dringend.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.