image

Microsoft: Zimbra-mailservers kort na uitkomen van patch gehackt

woensdag 30 september 2026, 17:12 door Redactie, 0 reacties

Een kwetsbaarheid in Zimbra-mailservers is kort na het uitkomen van de patch op 20 juli misbruikt bij aanvallen aldus Microsoft. Het bestaan van de kwetsbaarheid werd pas ruim drie weken later op 13 augustus bekendgemaakt. In de periode tussen deze twee gebeurtenissen vonden de aanvallen plaats, zo stelt Microsoft. Eerder meldde The Shadowserver Foundation op basis van eigen onderzoek dat wereldwijd zo'n vierhonderd Zimbra-mailservers zijn gehackt.

Een kwetsbaarheid in de SNMP (Simple Network Management Protocol)-monitoring van Zimbra (CVE-2026-73570) maakt command injection op de mailserver mogelijk. Via SNMP is het mogelijk om netwerkapparaten zoals servers op afstand te monitoren. Zimbra gaat niet goed om met niet vertrouwde invoer tijdens het verwerken van SNMP-notificaties. Een ongeauthenticeerde aanvaller kan door het versturen van speciaal geprepareerde SMTP requests willekeurige systeemcommando's op de Zimbra-mailserver uitvoeren.

Voorwaarde voor misbruik is wel dat de zimbra-snmp package is geïnstalleerd en SNMP-notificaties staan ingeschakeld, wat niet standaard het geval is. Bij de aanvallen installeerden de aanvallers webshells om toegang tot de mailserver te behouden en verdere aanvallen uit te voeren. Zo werden onder andere allerlei credentials en authentication keys op de gehackte servers gestolen. Ook maakten de aanvallers alle mailboxes op de mailservers buit.

Daarnaast namen de aanvallers allerlei maatregelen om toegang te behouden, waaronder het toevoegen van SSH authorized keys, shell startup files, lokale accounts, OpenRC en systemd services. Microsoft noemt geen aantallen gehackte Zimbra-servers, maar zegt wel dat organisaties in verschillende sectoren en in verschillende gebieden zijn getroffen.

Nog geen reacties
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.