Aanvallers misbruiken kritieke kwetsbaarheid in Zimbra voor e-maildiefstal

Aanvallers misbruiken een kritieke kwetsbaarheid in Zimbra Collaboration Suite om e-mails, back-ups en inloggegevens te bemachtigen. De fout maakt het mogelijk om zonder authenticatie op afstand opdrachten op mailservers uit te voeren.

Servers in een datacenter, illustratie bij aanvallen op kwetsbare Zimbra-mailservers
Servers in een datacenter, illustratie bij aanvallen op kwetsbare Zimbra-mailservers · Beeld: Netgebeurd (AI-illustratie)

Een kritieke kwetsbaarheid in Zimbra Collaboration Suite wordt actief misbruikt door aanvallers. Zij proberen toegang te krijgen tot e-mails, back-ups en authenticatiegegevens van organisaties die kwetsbare mailservers gebruiken. De fout staat geregistreerd als CVE-2026-73570.

Door de kwetsbaarheid kunnen aanvallers zonder inloggegevens op afstand opdrachten van het besturingssysteem uitvoeren. Daarmee kunnen zij een Zimbra-server binnendringen en vervolgens verdere schadelijke software installeren. Microsoft waarschuwt dat de aanvallen al zijn waargenomen.

Zimbra-onderhouder Synacor bracht op 20 juli een beveiligingsupdate uit. Het bedrijf maakte de kwetsbaarheid pas meer dan drie weken later openbaar. De Shadowserver Foundation meldde dat 274 afzonderlijke Zimbra-installaties waren gecompromitteerd.

Het aantal publiek bereikbare servers waarop Zimbra draait, nam na het verschijnen van de update af van 19.000 naar ongeveer 12.000. Inmiddels volgt Shadowserver nog ongeveer 10.000 installaties. Die cijfers zeggen niet hoeveel daarvan kwetsbaar of daadwerkelijk aangevallen zijn.

Aanvallen op mailservers

Microsoft zag tussen 28 juli en 7 augustus twee verschillende scanprogramma's zoeken naar kwetsbare Zimbra-servers. De aanvallers controleerden eerst met HTTP-verzoeken en signalen via DNS, ICMP en andere externe diensten of hun opdrachten succesvol werden uitgevoerd. Zo konden zij systemen testen zonder direct een volledige inbraak uit te voeren.

Daarna gebruikten de aanvallers de kwetsbaarheid om zogenoemde web shells en reverse shells te plaatsen. Daarmee kregen zij een blijvende toegang tot de servers en konden zij hun rechten uitbreiden. Ook werd software geïnstalleerd voor permanente toegang en werd code rechtstreeks vanuit het geheugen uitgevoerd.

Op gecompromitteerde mailservers bekeken de aanvallers e-mail en verzamelden zij gegevens uit mailboxen en authenticatiesystemen. Microsoft zag daarnaast dat de buitgemaakte informatie werd verzameld in archieven, die vervolgens van de servers werden overgebracht. De aanvallen verliepen deels automatisch en deels met handmatige acties van de aanvallers.

De getroffen organisaties bevonden zich in meerdere regio's en sectoren. Microsoft zegt daarom dat de aanvallen niet beperkt lijken te zijn tot één bedrijfstak of geografisch gebied.

Lees ook