Zimbra-Schwachstelle ausgenutzt, um Webshells einzusetzen und Zugangsdaten zu stehlen
KI-generiertes Bild

Zimbra-Schwachstelle ausgenutzt, um Webshells einzusetzen und Zugangsdaten zu stehlen

Angreifer nutzen aktiv eine gepatchte Zimbra-Befehlseinschleusungsschwachstelle aus, um versteckte Hintertüren zu platzieren und E-Mail-Authentifizierungsgeheimnisse zu stehlen, was Unternehmenssysteme gefährdet.

Eine kritische Sicherheitslücke in der Zimbra Collaboration Suite wird aktiv als Waffe eingesetzt, um die Kontrolle über E-Mail-Server zu übernehmen, wie das Microsoft Security Research Team berichtet. Die als CVE-2026-73570 katalogisierte Schwachstelle ermöglicht es nicht authentifizierten Angreifern, Betriebssystembefehle einzuschleusen und bösartigen Code aus der Ferne auszuführen. Dies geschieht, wenn SNMP-Benachrichtigungen (Simple Network Management Protocol) aktiviert und das optionale zimbra-snmp-Paket installiert ist. Die Schwachstelle wurde von Zimbra im Juli 2026 mit der Version 10.1.20 behoben, aber viele mit dem Internet verbundene Server bleiben weiterhin angreifbar.

Der Angriff beginnt mit einer speziell präparierten E-Mail, die über das Simple Mail Transfer Protocol (SMTP) versendet wird, den Standard für die E-Mail-Übertragung. Diese bösartige Nachricht zielt auf den verwundbaren Zimbra-Server ab, ohne dass ein Passwort oder eine Benutzerinteraktion erforderlich ist. Sobald die speziell geformte Anfrage den Server erreicht, erlaubt die Befehlseinschleusungsschwachstelle dem Angreifer, beliebige Systembefehle mit dem Dienstkonto auszuführen. Microsoft beobachtete erste Anzeichen von Sondierungsaktivitäten zwischen dem 28. Juli und 7. August 2026, als zwei verschiedene Out-of-Band-Scan-Tools beim Testen des Einschleusungspfads gesehen wurden, um die Remote-Code-Ausführung zu bestätigen, ohne jedoch eine vollständige Nutzlast zu liefern.

Nachdem sie Fuß gefasst haben, setzen die Bedrohungsakteure mehrere JavaServer Pages (JSP)-Webshells in verschiedenen Anwendungsverzeichnissen ein. Eine Webshell ist ein kleines Stück Code, das dem Angreifer ein browsergestütztes Bedienfeld auf dem kompromittierten Server gibt. Indem sie Kopien in den Pfaden von Jetty und mailboxd ablegen, sorgen die Eindringlinge für Redundanz. Sie verwenden auch Systemwerkzeuge wie wget oder curl, um zusätzliche Malware herunterzuladen und interaktive Reverse Shells einzurichten, die eine direkte Verbindung zurück zum Rechner des Angreifers öffnen und dabei Firewalls umgehen. Um verborgen zu bleiben, aktivieren einige Angreifer kurzzeitig den Schreibzugriff auf ein öffentliches Verzeichnis, platzieren die Webshell und stellen dann die ursprünglichen Berechtigungen wieder her, was die Veränderung bei routinemäßigen Überprüfungen schwerer erkennbar macht.

Die Aktivitäten nach der Kompromittierung sind umfangreich. Angreifer kartieren die Zimbra-Umgebung mit dem Befehl zmprov, um Mailbox- und Mail Transfer Agent-Knoten zu identifizieren. Sie prüfen auf den Zimbra-SSH-Identity-Key unter /opt/zimbra/.ssh/zimbra_identity, der verwendet werden kann, um sich lateral auf andere vertrauenswürdige Server im Cluster zu bewegen. Die Rechteausweitung erfolgt durch Ändern der Konfigurationsdatei /etc/pam.d/sudo, um dem Zimbra-Dienstkonto uneingeschränkten, passwortlosen sudo-Zugriff zu gewähren. Zur Persistenz richten sie einen systemd-Dienst namens zimlog.service ein, der beim Booten startet, während andere Ausführungsketten auf Cron-Jobs oder speichergestützte Ausführung über memfd_create setzen, einen Mechanismus, der Code vollständig im RAM ausführt, um keine Spuren auf der Festplatte zu hinterlassen.

Ein wichtiges Ziel sind Zimbras zentralisierte Authentifizierungsdaten. Die Angreifer führen den Befehl zmlocalconfig -s aus, um Dienstanmeldedaten zu extrahieren, und verwenden diese dann für authentifizierte LDAP-Abfragen, um hochwertige Geheimnisse wie zimbraPreAuthKey, zimbraAuthTokenKey und zimbraTwoFactorAuthSecret zu sammeln. Damit können sie Benutzer imitieren oder Authentifizierungsabläufe abfangen. Sie nutzen außerdem die SSH-Identität, um sich lateral über Knoten hinweg zu bewegen, und verwenden rsync, um Webshells und Hilfsskripte zu übertragen. In mindestens einer Kampagne lädt ein leichtgewichtiger Downloader namens Zimdown2 einen Go-basierten Fernzugriffsagenten namens Zimclient2 herunter, der eine interaktive Shell, bidirektionale Dateioperationen und SOCKS5-Proxying bietet – was den kompromittierten Server effektiv in einen Drehpunkt für tiefere Netzwerkeinbrüche verwandelt.

Der Datendiebstahl geht noch weiter. Eine separate, in Go geschriebene ausführbare Datei extrahiert die Anmeldedaten des Zimbra-Dienstkontos aus der lokalen Konfigurationsdatei und erstellt Verbindungszeichenfolgen für die von Zimbra und LDAP genutzte relationale Datenbank. Anschließend exportiert sie den Inhalt mehrerer Datenbanktabellen, darunter Mailbox-Metadaten, mobile Gerätedaten und alle Tabellen im Zimbra-Datenbank-Namensraum. Die gesammelten Dateien werden in ein ZIP-Archiv komprimiert. In einem Fall archivierte der Akteur aktuelle Mailbox-Backup-Inhalte und lud das AzCopy-Tool von Microsoft von einer offiziellen URL herunter, um Daten mithilfe einer Shared-Access-Signatur-URL an einen Azure Blob Storage-Endpunkt zu exfiltrieren. Microsoft weist darauf hin, dass die verfügbaren Beweise nicht bestätigen, dass der Transfer erfolgreich abgeschlossen wurde, die Aktivität jedoch eine klare Absicht zum Diebstahl von Mailbox-Inhalten zeigt.

Die Aktivität wurde erstmals im August 2026 vom polnischen Computer Emergency Response Team (CERT Polska) öffentlich gemeldet, das Administratoren aufforderte, Protokolle auf verdächtige Dienstneustarts zu überprüfen und nach unerwarteten Dateien in temporären und webapps-Verzeichnissen zu suchen. Später im selben Monat nahm die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) CVE-2026-73570 in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) auf und forderte Bundesbehörden auf, bis zum 24. August 2026 einen Patch einzuspielen. Die Telemetriedaten von Microsoft identifizierten die dokumentierte Angriffsaktivität im Zeitraum zwischen der Patch-Veröffentlichung am 20. Juli 2026 und der öffentlichen Bekanntgabe am 13. August 2026. Die Identität der Angreifer bleibt unbekannt.

Für Website-Betreiber und Unternehmen, die ihre eigene E-Mail-Infrastruktur betreiben, unterstreicht dieser Vorfall die Gefahr nicht gepatchter Kollaborationssoftware. Zimbra-Server stehen oft an der Grenze zwischen dem Internet und internen Netzwerken, was sie zu einem hochwertigen Ziel macht. Die sofortige Installation von Updates ist unerlässlich. Wenn das Patchen jedoch unmöglich ist, sind das Deinstallieren des zimbra-snmp-Pakets, das Deaktivieren von SNMP-Benachrichtigungen und die Einschränkung des SMTP- und SNMP-Zugriffs auf vertrauenswürdige Hosts wirksame Notlösungen. Unternehmen sollten außerdem alle Zimbra-Authentifizierungsgeheimnisse rotieren und gründlich nach Webshells suchen. Für diejenigen, denen es an interner Expertise mangelt, kann die Beauftragung eines sicherheitsorientierten IT-Infrastrukturdienstleisters wie AEU-I dazu beitragen, dass Patches zeitnah eingespielt werden, ungewöhnliches Serververhalten überwacht und Reaktionsverfahren vorhanden sind, bevor Angreifer zuschlagen.

So schützen Sie sich

  1. Bitten Sie Ihr IT-Team, Ihren Zimbra-E-Mail-Server sofort auf Version 10.1.20 oder höher zu aktualisieren, wodurch diese Schwachstelle behoben wird.
  2. Wenn Sie Ihren eigenen Zimbra-Server verwalten und das Update nicht sofort installieren können, deinstallieren Sie das zimbra-snmp-Paket und deaktivieren Sie SNMP-Benachrichtigungen, um die verwundbare Komponente zu entfernen.
  3. Schränken Sie den externen Zugriff auf die SNMP- und SMTP-Ports Ihres E-Mail-Servers (161, 162 und 25) ein, sodass nur vertrauenswürdige IP-Adressen darauf zugreifen können.
  4. Ändern Sie alle Zimbra-Authentifizierungsgeheimnisse und Passwörter, insbesondere wenn Ihr Server möglicherweise betroffen war, und aktivieren Sie die Zwei-Faktor-Authentifizierung für alle E-Mail-Konten.
  5. Durchsuchen Sie Ihren Server nach unerwarteten Dateien in den Zimbra-Webapps- und temporären Verzeichnissen und suchen Sie nach neuen Systemdiensten oder Cron-Jobs, die auf eine Webshell oder Hintertür hindeuten könnten.
  6. Wenn Sie nicht sicher sind, wie Sie Ihren Server überprüfen sollen, bitten Sie Ihren Hosting-Anbieter oder einen Sicherheitsexperten, Ihre Zimbra-Installation auf Anzeichen einer Kompromittierung zu überprüfen.

Schwachstellen & Lösungen

Begriffe Erklärt

  • SNMP (Simple Network Management Protocol) Ein Protokoll zur Überwachung und Verwaltung von Netzwerkgeräten; wenn es nicht benötigt wird, kann das Aktiviertlassen eine Tür für Angreifer öffnen.
  • SMTP (Simple Mail Transfer Protocol) Die Standardtechnologie, die E-Mails über das Internet transportiert; eine speziell gestaltete E-Mail kann einen Server manchmal dazu verleiten, schädliche Befehle auszuführen.
  • command injection Eine Sicherheitsschwäche, die es einem Angreifer ermöglicht, Systembefehle in ein Programm einzuschleusen, häufig über ein Webformular oder eine E-Mail, um die Kontrolle über den Server zu übernehmen.
  • web shell Ein kleines verstecktes Code-Stück, das einem Angreifer ein Fernbedienungspanel innerhalb einer kompromittierten Website oder eines Servers bietet, meist über einen normalen Browser erreichbar.
  • JSP (JavaServer Pages) Eine Technologie zum Erstellen dynamischer Webseiten; Angreifer verwenden sie, um getarnte Bedienfelder zu erstellen, die sich mit legitimen Serverdateien vermischen.
  • reverse shell Eine heimliche Verbindung, die ein kompromittierter Server zurück zum Computer des Angreifers aufbaut, sodass der Angreifer Befehle eingeben kann, als säße er an der Tastatur.
  • lateral movement Die Technik, von einem kompromittierten Computer zu einem anderen innerhalb eines Netzwerks zu springen, um wertvollere Ziele oder Daten zu erreichen.
  • LDAP (Lightweight Directory Access Protocol) Ein System, das Benutzerkonten und Passwörter zentral speichert; Angreifer fragen es ab, um Anmeldegeheimnisse von vielen Benutzern auf einmal zu stehlen.

Verwandte AEU-Dienste

  • AEU DNS Verschlüsselter DNS-Resolver