En rettelse fandtes i en måned, før nogen angreb

Zimbra udsendte en rettelse til CVE-2026-73570 den 20. juli 2026, og CERT Polska bekræftede først aktiv udnyttelse af den samme fejl den 21. august 2026 - et hul på 28 dage, hvor enhver ikke-opdateret server var udsat for en aktiv, uautoriseret angrebskæde.

Sårbarheden har en CVSS-score på 8.9 og er en kommandoinjektionsfejl i operativsystemet, som rammer enhver version af Zimbra Collaboration Suite (ZCS) før 10.1.20, den version Zimbra udsendte den 20. juli 2026 netop for at lukke hullet.

Fejlen ligger i en tilføjelse, mange administratorer glemmer

Fejlen ligger i, hvordan Zimbra Collaboration Suite behandler SNMP-trap-notifikationer via en baggrundstjeneste kaldet swatchdog, som kun kører, når den valgfrie pakke zimbra-snmp er installeret, og SNMP-notifikationer er slået til via parameteren snmp_notify.

Mangelfuld rensning af upålidelige input under den SNMP-behandling gør det muligt for en uautoriseret angriber at sende en særligt udformet forespørgsel, der udfører vilkårlige OS-kommandoer med rettighederne for brugeren zimbra, uden at der kræves login.

Washington fik tre dages frist; Europa fik ingen

Den 21. august 2026 tilføjede den amerikanske Cybersecurity and Infrastructure Security Agency (CISA) CVE-2026-73570 til sit katalog over kendte udnyttede sårbarheder, hvilket udløste en bindende frist på tre dage under Binding Operational Directive 22-01 alene for amerikanske civile forbundsmyndigheder, uden nogen tilsvarende frist for andre Zimbra-driftsansvarlige.

DatoBegivenhed
20. juli 2026Zimbra udgiver version 10.1.20 og retter CVE-2026-73570
21. august 2026CERT Polska bekræfter aktiv udnyttelse i praksis
21. august 2026CISA tilføjer fejlen til sit KEV-katalog
24. august 2026Amerikanske forbundsmyndigheder skal udbedre den under BOD 22-01

Den treddages-frist kan ikke eksporteres: en Zimbra-driftsansvarlig i Tyskland, Polen eller Frankrig må selv sætte sin egen frist, fordi CISA's direktiv kun binder amerikanske civile forbundsmyndigheder.

Zimbra er udbredt i Europa af netop den grund, der gør det til et mål

Zimbra Collaboration Suite er et udbredt selv-hostet alternativ til Microsoft Exchange blandt europæiske små og mellemstore virksomheder, universiteter og offentlige myndigheder, der valgte det netop for at holde deres mailinfrastruktur væk fra amerikanske hyperscalere, og samme selv-hostede, budgetbevidste gruppe er den, der har mindst sandsynlighed for et eksternt krav, der tvinger den til at opdatere.

Det fravær af en ekstern frist, snarere end nogen særlig svaghed ved Zimbra selv, forklarer, hvorfor den gruppe, der oftest stadig kører en ældre ZCS-udgave med SNMP-tilføjelsen slået til, også er den gruppe, der mindst sandsynligt bemærker denne advarsel.

Hvad CERT Polska anbefaler at tjekke på din egen server i dag

CERT Polskas advarsel giver driftsansvarlige en måde at tjekke, om de allerede er blevet ramt, ikke kun om de nu er opdateret, startende med selve Zimbra-loggen: tjek /var/log/zimbra.log for mistænkelige stop- og genstartscyklusser af Zimbra-tjenesten, som CERT Polska peger på som kendetegnet ved en ondsindet kommando, der udføres forklædt som en rutinemæssig genstart af tjenesten.

Tjek derefter /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ og /tmp/ for filer oprettet inden for de seneste 30 dage, som du ikke kan forklare, bekræft din ZCS-version og opdater til 10.1.20, hvis du ikke allerede har gjort det, og hvis din organisation slet ikke bruger SNMP-trap-notifikationer, så fjern pakken zimbra-snmp helt i stedet for at lade den stå installeret og ukonfigureret - ingen sender dig en frist for at gøre det.