Sikkerhet · 3. oktober 2026

Microsoft advarer om aktiv utnyttelse av kritisk sårbarhet i Zimbra

a black background with purple and orange shapes
Milad Fakurian / Unsplash

Microsoft Threat Intelligence har publisert en detaljert advarsel om en kritisk null-dagsårbarhet i Zimbra Collaboration Suite. Sårbarheten, identifisert som CVE-2026-73570, ble aktivt utnyttet av hackere for å gjennomføre spionasje og eksfiltrere data fra selskaper.

Sårbarheten finnes i Simple Network Management Protocol (SNMP) -komponenten i Zimbra-pakketet. Den tillater injeksjon av operativsystemskommandoer uten autentisering. Angripere kan utnytte dette ved å sende spesielt formulerte SMTP-forespørsler til offentlig tilgjengelige postservere. For at angrepet skal lykkes, må zimbra-snmp-pakketet være installert og SNMP-varsler aktivert. Dette gir angriperen mulighet til å kjøre kommandoer på avstand med rettighetene til Zimbra-tjenestekontoen, uten at brukeren interagerer med systemet.

Microsofts telemetridata bekrefter at trusselen ikke er teoretisk, men at den ble brukt i reelle angrep. Hackere fokuserte på å bryte gjennom perifer sikkerhet og oppnå varig tilgang til selskapets ressurser. De stjal konfidensielle autentiseringshemmeligheter, pre-autoriserte nøkler og sesjonstokens. Under angrepene ble flere JSP-websheller installert i Jetty- og mailboxd-applikasjonsstier, samt på peer mailbox nodes. Denne angrepsarkitekturen tillot angriperne å opprettholde alternative tilgangsstier med minimal risiko for å bli oppdaget av standardiseringsverktøy.

I noen tilfeller endret inntrengere rettighetene for offentlige kataloger for å implementere skadelig kode. De gjenopprettet deretter de opprinnelige systeminnstillingene for å slette spor under grunnleggende rettighetsrevisjoner. Dette gjorde det vanskeligere å oppdage angrepet ved hjelp av vanlige overvåkingsmetoder.

Programvareprodusenten har utgitt en offisiell sikkerhetsrettelse i versjon 10.1.20. Ekspertene anbefaler på det sterkeste at denne oppdateringen installeres umiddelbart. Hvis oppdatering ikke er mulig med det samme, bør administratorer fullstendig avinstallere zimbra-snmp-pakketet. De bør også strengt begrense nettverksadgangen til SNMP- og SMTP-tjenestene.

Sikkerhetsteam bør bruke avanserte XDR-verktøy for å gjennomføre detaljerte loggkorrelasjoner. Målet er å identifisere uvanlige skriptkall og uautoriserte endringer i systemfilstrukturen. Dette vil bidra til tidlig oppdagelse av eventuelle spor etter inntrengere i selskapets nettverk.