De afgelopen weken zijn honderden Zimbra-mailservers gehackt door misbruik van een kwetsbaarheid in de SNMP-monitoring van de software. Voor deze kwetsbaarheid, bekend als CVE-2026-73570, is sinds 20 juli een beveiligingsupdate beschikbaar, maar nog steeds draaien duizenden servers een verouderde versie. Dit blijkt uit onderzoek van The Shadowserver Foundation.

Zimbra is een collaborative software suite die onder meer mailserversoftware en een webmailclient bevat. Wereldwijd gebruiken meer dan zesduizend organisaties Zimbra, met meer dan tweehonderd miljoen gebruikers. De kwetsbaarheid maakt command injection mogelijk via SNMP-notificaties, een protocol dat netwerkapparaten op afstand monitort. Zimbra verwerkt onbetrouwbare invoer in SNMP-notificaties onvoldoende, waardoor een ongeauthenticeerde aanvaller met speciaal geprepareerde SMTP-requests willekeurige systeemcommando's kan uitvoeren. Dit vereist wel dat SNMP-notificaties zijn ingeschakeld, wat standaard niet het geval is.

Het Poolse computer emergency response team CERT Polska meldde recent dat aanvallers actief misbruik maken van CVE-2026-73570. Tijdens een online scan constateerde The Shadowserver Foundation 274 gehackte Zimbra-mailservers, waaronder twee in Nederland. Daarnaast werden 8200 servers geïdentificeerd die niet de laatste versie draaien en daardoor mogelijk risico lopen, waarvan 79 in Nederland. Volgens The Shadowserver Foundation betekent dit niet dat al deze servers direct kwetsbaar zijn, omdat het lek alleen actief is bij een specifieke configuratie die niet standaard is ingeschakeld.