De Poolse overheid heeft een waarschuwing uitgegeven over het actieve misbruik van een beveiligingslek in Zimbra-mailservers. Het lek, bekend als CVE-2026-73570, maakt het mogelijk voor ongeauthenticeerde aanvallers om commando's en code uit te voeren op de mailservers zonder dat gebruikers of beheerders hiervoor interactie hoeven te tonen.

Deze kwetsbaarheid betreft een command injection in de SNMP-monitoring (Simple Network Management Protocol) van Zimbra. SNMP wordt gebruikt om netwerkapparaten, zoals servers, op afstand te monitoren. Zimbra verwerkt echter niet-vertrouwde invoer onvoldoende tijdens het afhandelen van SNMP-notificaties. Hierdoor kunnen kwaadwillenden via speciaal geprepareerde SMTP-requests willekeurige systeemcommando's uitvoeren op de mailserver, mits SNMP-notificaties zijn ingeschakeld.

Zimbra is een collaborative software suite die onder meer mailserversoftware en een webmailclient bevat en wereldwijd door meer dan 200.000 organisaties wordt gebruikt. In het afgelopen jaar zijn er meerdere cross-site scripting (XSS)-kwetsbaarheden in Zimbra misbruikt tegen webmailgebruikers. Met CVE-2026-73570 is het nu mogelijk om direct de mailservers aan te vallen.

Het Poolse computer emergency response team, CERT Polska, meldt dat aanvallers deze kwetsbaarheid inmiddels actief exploiteren. Organisaties worden dringend geadviseerd hun Zimbra-servers te updaten naar versie 10.1.20, waarin het lek op 20 juli 2026 is verholpen, en hun logbestanden te controleren op mogelijke compromittering.