Een patch bestond al een maand voordat iemand aanviel
Zimbra bracht op 20 juli 2026 een fix uit voor CVE-2026-73570, en CERT Polska bevestigde pas op 21 augustus 2026 actief misbruik van diezelfde fout - een kloof van 28 dagen waarin elke ongepatchte server blootstond aan een actieve, ongeauthenticeerde exploitketen.
De kwetsbaarheid heeft een CVSS-score van 8.9 en is een command-injectiefout in het besturingssysteem die elke versie van Zimbra Collaboration Suite (ZCS) vóór 10.1.20 treft, de versie die Zimbra op 20 juli 2026 specifiek uitbracht om dit te verhelpen.
De fout schuilt in een add-on die veel beheerders vergeten
De fout zit in de manier waarop Zimbra Collaboration Suite SNMP-trapmeldingen verwerkt via een achtergrondservice genaamd swatchdog, die alleen draait wanneer het optionele pakket zimbra-snmp is geïnstalleerd en SNMP-meldingen zijn ingeschakeld via de parameter snmp_notify.
Onvoldoende opschoning van onbetrouwbare invoer tijdens die SNMP-verwerking stelt een ongeauthenticeerde aanvaller in staat een speciaal geprepareerd verzoek te sturen dat willekeurige OS-commando's uitvoert met de rechten van de gebruiker zimbra, zonder dat inloggen nodig is.
Washington kreeg drie dagen; Europa kreeg niets
Op 21 augustus 2026 voegde de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) CVE-2026-73570 toe aan haar catalogus van bekend misbruikte kwetsbaarheden, waardoor onder Binding Operational Directive 22-01 een bindende termijn van drie dagen inging voor uitsluitend Amerikaanse federale civiele instanties, zonder vergelijkbare termijn voor enige andere Zimbra-beheerder.
| Datum | Gebeurtenis |
|---|---|
| 20 juli 2026 | Zimbra brengt versie 10.1.20 uit en verhelpt CVE-2026-73570 |
| 21 augustus 2026 | CERT Polska bevestigt actief misbruik in de praktijk |
| 21 augustus 2026 | CISA voegt de fout toe aan de KEV-catalogus |
| 24 augustus 2026 | Amerikaanse federale instanties moeten herstellen onder BOD 22-01 |
Die termijn van drie dagen is niet te exporteren: een Zimbra-beheerder in Duitsland, Polen of Frankrijk moet zelf een deadline stellen, want CISA's richtlijn bindt uitsluitend Amerikaanse federale civiele instanties.
Zimbra is populair in Europa om precies dezelfde reden die het een doelwit maakt
Zimbra Collaboration Suite is een veelgebruikt zelf gehost alternatief voor Microsoft Exchange bij Europese kleine en middelgrote bedrijven, universiteiten en publieke instanties die er specifiek voor kozen om hun mailinfrastructuur buiten Amerikaanse hyperscalers te houden, en juist die zelf gehoste, budgetbewuste groep heeft de minste kans op een extern mandaat dat haar dwingt te patchen.
Dat ontbreken van een externe deadline, en niet een bijzondere zwakte van Zimbra zelf, verklaart waarom de groep die het vaakst nog een oudere ZCS-versie draait met de SNMP-add-on ingeschakeld, ook de groep is die deze waarschuwing het minst waarschijnlijk opmerkt.
Wat CERT Polska aanraadt vandaag op uw eigen server te controleren
Het advies van CERT Polska geeft beheerders een manier om te controleren of ze al geraakt zijn, niet alleen of ze nu gepatcht zijn, te beginnen bij het Zimbra-logbestand zelf: controleer /var/log/zimbra.log op verdachte stop- en herstartcycli van de Zimbra-service, die CERT Polska omschrijft als het kenmerk van een kwaadaardig commando dat zich voordoet als een gewone herstart van de service.
Controleer vervolgens /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ en /tmp/ op bestanden die in de afgelopen 30 dagen zijn aangemaakt en die u niet kunt verklaren, bevestig uw ZCS-versie en werk bij naar 10.1.20 als dat nog niet is gebeurd, en verwijder het pakket zimbra-snmp volledig als uw organisatie geen SNMP-trapmeldingen gebruikt, in plaats van het geïnstalleerd en ongeconfigureerd te laten staan - niemand stuurt u daarvoor een deadline.
Lees hierna: Een Duitse PLC is nu een actief cyberdoelwit | CISA geeft TrueConf drie dagen voor de patch



