En patch fanns i en månad innan någon attackerade

Zimbra släppte en fix för CVE-2026-73570 den 20 juli 2026, och CERT Polska bekräftade inte aktivt utnyttjande av samma brist förrän den 21 augusti 2026 - en lucka på 28 dagar där varje opatchad server var utsatt för en aktiv, oautentiserad angreppskedja.

Sårbarheten har ett CVSS-värde på 8.9 och är en kommandoinjektionsbrist i operativsystemet som drabbar varje version av Zimbra Collaboration Suite (ZCS) före 10.1.20, den version Zimbra släppte den 20 juli 2026 just för att täppa till den.

Felet finns i ett tillägg som många administratörer glömmer

Felet ligger i hur Zimbra Collaboration Suite hanterar SNMP-trap-meddelanden via en bakgrundstjänst som kallas swatchdog, som bara körs när det valfria paketet zimbra-snmp är installerat och SNMP-meddelanden är påslagna via parametern snmp_notify.

Bristfällig sanering av opålitlig indata under den SNMP-hanteringen låter en oautentiserad angripare skicka en särskilt utformad förfrågan som kör godtyckliga OS-kommandon med användaren zimbras rättigheter, helt utan inloggning.

Washington fick tre dagars frist; Europa fick ingen

Den 21 augusti 2026 lade den amerikanska myndigheten CISA (Cybersecurity and Infrastructure Security Agency) till CVE-2026-73570 i sin katalog över kända utnyttjade sårbarheter, vilket utlöste en bindande frist på tre dagar enligt Binding Operational Directive 22-01 enbart för amerikanska federala civila myndigheter, utan någon motsvarande frist för andra Zimbra-driftansvariga.

DatumHändelse
20 juli 2026Zimbra släpper version 10.1.20 och åtgärdar CVE-2026-73570
21 augusti 2026CERT Polska bekräftar aktivt utnyttjande i verkligheten
21 augusti 2026CISA lägger till felet i sin KEV-katalog
24 augusti 2026Amerikanska federala myndigheter måste åtgärda under BOD 22-01

Den tredagarsfristen går inte att exportera: en Zimbra-driftansvarig i Tyskland, Polen eller Frankrike måste själv sätta sin egen deadline, eftersom CISA:s direktiv bara binder amerikanska federala civila myndigheter.

Zimbra är vanligt i Europa av samma skäl som gör det till ett mål

Zimbra Collaboration Suite är ett vanligt självhostat alternativ till Microsoft Exchange bland europeiska små och medelstora företag, universitet och offentliga aktörer som valde det just för att hålla sin e-postinfrastruktur borta från amerikanska hyperscalers, och samma självhostade, budgetmedvetna grupp är den som har minst sannolikhet att ha ett externt krav som tvingar fram en patchning.

Just avsaknaden av en extern deadline, inte någon särskild svaghet i Zimbra i sig, förklarar varför den grupp som oftast fortfarande kör en äldre ZCS-version med SNMP-tillägget påslaget också är den grupp som minst sannolikt lägger märke till den här varningen.

Vad CERT Polska rekommenderar att kontrollera på din egen server idag

CERT Polskas rekommendation ger driftansvariga ett sätt att kontrollera om de redan drabbats, inte bara om de nu är patchade, med start i själva Zimbra-loggen: kontrollera /var/log/zimbra.log efter misstänkta stopp- och omstartscykler av Zimbra-tjänsten, vilket CERT Polska pekar ut som kännetecknet för ett skadligt kommando som körs förklätt till en rutinmässig omstart av tjänsten.

Kontrollera därefter /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ och /tmp/ efter filer skapade de senaste 30 dagarna som du inte kan förklara, bekräfta din ZCS-version och uppgradera till 10.1.20 om du inte redan gjort det, och om din organisation inte alls använder SNMP-trap-meddelanden, ta bort paketet zimbra-snmp helt i stället för att låta det ligga kvar installerat och okonfigurerat - ingen kommer att skicka dig en deadline för att göra det.