Kritiek lek in e-mailserver Zimbra actief misbruikt, tientallen servers al gehackt
CVE-2026-73570 in Zimbra Collaboration Suite wordt actief misbruikt om mailservers zonder wachtwoord over te nemen. CISA en CERT Polska waarschuwen. Update naar 10.1.20 is er al.
Aanvallers misbruiken op dit moment een kritiek lek in Zimbra Collaboration Suite, de e-mail- en agendasoftware die veel organisaties op hun eigen server draaien in plaats van bij een clouddienst als Microsoft 365. Het lek, geregistreerd als CVE-2026-73570, laat een aanvaller zonder gebruikersnaam of wachtwoord commando's uitvoeren op een kwetsbare mailserver. Dat meldt BleepingComputer, en wordt bevestigd door Security Affairs, dat verslag deed van een waarschuwing van het Poolse CERT Polska.
Wat er mis is met Zimbra
De fout zit in de manier waarop Zimbra meldingen via SNMP verwerkt, het protocol waarmee serverbeheerders systemen op afstand monitoren. Op servers waar de module zimbra-snmp is geïnstalleerd, SNMP-meldingen zijn ingeschakeld via de instelling snmp_notify, en de bijbehorende bewakingsdienst swatchdog draait, kan een aanvaller een kwaadaardig verzoek sturen dat de server ongefilterd als shell-commando uitvoert. Omdat swatchdog standaard aanstaat op kwetsbare installaties, lopen meer servers risico dan beheerders wellicht verwachten. De kwetsbaarheid heeft een CVSS-score van 8,9 op een schaal van 10.
Hoe groot het probleem al is
Zimbra bracht op 20 juli 2026 al een update uit die het lek verhelpt, versie 10.1.20. Toch bleek het weken later nog volop misbruikt te worden. De Shadowserver Foundation, die internetbreed naar kwetsbare systemen speurt, telde op 20 augustus al 155 gecompromitteerde Zimbra-installaties, en dat aantal liep de dagen erna verder op. Het Amerikaanse cyberagentschap CISA voegde de kwetsbaarheid op vrijdag 21 augustus toe aan zijn lijst met actief misbruikte kwetsbaarheden en gaf Amerikaanse overheidsinstanties tot eind 24 augustus de tijd om te patchen of de software offline te halen. Een dag later bevestigde CERT Polska dat aanvallers de fout gebruiken om zonder inloggegevens shell-commando's uit te voeren met de rechten van de gebruiker 'zimbra', en publiceerde het instituut richtlijnen om misbruik te herkennen, onder meer door het logbestand zimbra.log te controleren op servicestatussen die onverwacht wisselen tussen gestopt en actief.
Wat een aanvaller ermee kan
Eenmaal binnen kan een aanvaller webshells plaatsen voor blijvende toegang, e-mails en bijlagen van gebruikers inzien, en de gehackte server gebruiken als opstap naar andere systemen in hetzelfde netwerk. Voor een organisatie die haar zakelijke mail via Zimbra laat lopen, betekent dat in het slechtste geval dat vertrouwelijke correspondentie, contracten of klantgegevens in handen van een onbekende partij komen, zonder dat daar ook maar één inlogpoging aan te pas kwam.
Wat je nu moet doen
Beheer je zelf een Zimbra-server, controleer dan meteen welke versie er draait. Alles ouder dan 10.1.20 is kwetsbaar en moet zo snel mogelijk worden bijgewerkt. Kun je niet direct updaten, schakel dan tijdelijk de SNMP-meldingen uit door de instelling snmp_notify op 'false' te zetten, zodat de kwetsbare functie niet meer bereikbaar is. Controleer daarnaast je serverlogs op verdachte activiteit rond de swatchdog-dienst, ook als je inmiddels hebt bijgewerkt: een aanvaller die al binnen was voor de update, is met een patch alleen niet meteen weer buiten de deur.
Wat dit betekent voor jouw bedrijf
De meeste kleinere bedrijven draaien geen eigen Zimbra-server, maar wie dat wel doet, of dat via een IT-leverancier laat beheren, moet dit nu navragen. Zelf een mailserver in de lucht houden betekent ook zelf verantwoordelijk zijn voor dit soort updates, en dat wordt makkelijk vergeten tussen alle andere prioriteiten. Wil je die zorg niet, dan is zakelijke e-mail op een beheerd platform vaak de veiligere keuze. Bij zakelijke e-mail op je eigen domein regelen we dat voor je, met updates en beveiliging die niet bij jou op het bordje liggen. Draai je liever door op eigen infrastructuur, kijk dan naar onze webhosting met monitoring die dit soort risico's vroeg signaleert. Meer beveiligingsnieuws lees je op onze nieuwspagina.
Bron: BleepingComputer, met aanvullende bevestiging door Security Affairs over de waarschuwing van CERT Polska.
Je website altijd veilig en up-to-date
Met ons onderhoud & beheer hoef je nergens meer naar om te kijken.
Bekijk onderhoud