Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
Onderhoud & beheerGepubliceerd op 3 min lezen

Kritiek lek in e-mailserver Zimbra actief misbruikt, tientallen servers al gehackt

CVE-2026-73570 in Zimbra Collaboration Suite wordt actief misbruikt om mailservers zonder wachtwoord over te nemen. CISA en CERT Polska waarschuwen. Update naar 10.1.20 is er al.

Kritiek lek in e-mailserver Zimbra actief misbruikt, tientallen servers al gehackt

Aanvallers misbruiken op dit moment een kritiek lek in Zimbra Collaboration Suite, de e-mail- en agendasoftware die veel organisaties op hun eigen server draaien in plaats van bij een clouddienst als Microsoft 365. Het lek, geregistreerd als CVE-2026-73570, laat een aanvaller zonder gebruikersnaam of wachtwoord commando's uitvoeren op een kwetsbare mailserver. Dat meldt BleepingComputer, en wordt bevestigd door Security Affairs, dat verslag deed van een waarschuwing van het Poolse CERT Polska.

Wat er mis is met Zimbra

De fout zit in de manier waarop Zimbra meldingen via SNMP verwerkt, het protocol waarmee serverbeheerders systemen op afstand monitoren. Op servers waar de module zimbra-snmp is geïnstalleerd, SNMP-meldingen zijn ingeschakeld via de instelling snmp_notify, en de bijbehorende bewakingsdienst swatchdog draait, kan een aanvaller een kwaadaardig verzoek sturen dat de server ongefilterd als shell-commando uitvoert. Omdat swatchdog standaard aanstaat op kwetsbare installaties, lopen meer servers risico dan beheerders wellicht verwachten. De kwetsbaarheid heeft een CVSS-score van 8,9 op een schaal van 10.

Hoe groot het probleem al is

Zimbra bracht op 20 juli 2026 al een update uit die het lek verhelpt, versie 10.1.20. Toch bleek het weken later nog volop misbruikt te worden. De Shadowserver Foundation, die internetbreed naar kwetsbare systemen speurt, telde op 20 augustus al 155 gecompromitteerde Zimbra-installaties, en dat aantal liep de dagen erna verder op. Het Amerikaanse cyberagentschap CISA voegde de kwetsbaarheid op vrijdag 21 augustus toe aan zijn lijst met actief misbruikte kwetsbaarheden en gaf Amerikaanse overheidsinstanties tot eind 24 augustus de tijd om te patchen of de software offline te halen. Een dag later bevestigde CERT Polska dat aanvallers de fout gebruiken om zonder inloggegevens shell-commando's uit te voeren met de rechten van de gebruiker 'zimbra', en publiceerde het instituut richtlijnen om misbruik te herkennen, onder meer door het logbestand zimbra.log te controleren op servicestatussen die onverwacht wisselen tussen gestopt en actief.

Wat een aanvaller ermee kan

Eenmaal binnen kan een aanvaller webshells plaatsen voor blijvende toegang, e-mails en bijlagen van gebruikers inzien, en de gehackte server gebruiken als opstap naar andere systemen in hetzelfde netwerk. Voor een organisatie die haar zakelijke mail via Zimbra laat lopen, betekent dat in het slechtste geval dat vertrouwelijke correspondentie, contracten of klantgegevens in handen van een onbekende partij komen, zonder dat daar ook maar één inlogpoging aan te pas kwam.

Wat je nu moet doen

Beheer je zelf een Zimbra-server, controleer dan meteen welke versie er draait. Alles ouder dan 10.1.20 is kwetsbaar en moet zo snel mogelijk worden bijgewerkt. Kun je niet direct updaten, schakel dan tijdelijk de SNMP-meldingen uit door de instelling snmp_notify op 'false' te zetten, zodat de kwetsbare functie niet meer bereikbaar is. Controleer daarnaast je serverlogs op verdachte activiteit rond de swatchdog-dienst, ook als je inmiddels hebt bijgewerkt: een aanvaller die al binnen was voor de update, is met een patch alleen niet meteen weer buiten de deur.

Wat dit betekent voor jouw bedrijf

De meeste kleinere bedrijven draaien geen eigen Zimbra-server, maar wie dat wel doet, of dat via een IT-leverancier laat beheren, moet dit nu navragen. Zelf een mailserver in de lucht houden betekent ook zelf verantwoordelijk zijn voor dit soort updates, en dat wordt makkelijk vergeten tussen alle andere prioriteiten. Wil je die zorg niet, dan is zakelijke e-mail op een beheerd platform vaak de veiligere keuze. Bij zakelijke e-mail op je eigen domein regelen we dat voor je, met updates en beveiliging die niet bij jou op het bordje liggen. Draai je liever door op eigen infrastructuur, kijk dan naar onze webhosting met monitoring die dit soort risico's vroeg signaleert. Meer beveiligingsnieuws lees je op onze nieuwspagina.

Bron: BleepingComputer, met aanvullende bevestiging door Security Affairs over de waarschuwing van CERT Polska.

Je website altijd veilig en up-to-date

Met ons onderhoud & beheer hoef je nergens meer naar om te kijken.

Bekijk onderhoud