Volgens het Poolse CERT Polska wordt een recent gepatchte kwetsbaarheid in Zimbra Collaboration actief uitgebuit. Het gaat om een beveiligingslek dat geregistreerd staat als CVE-2026-73570 en dat door de ontwikkelaars van de enterprise e-mailserver en samenwerkingssoftware is opgelost in versie 10.1.20, uitgebracht op 20 juli. Deze kwetsbaarheid treedt op wanneer het optionele pakket 'zimbra-snmp' is geïnstalleerd en SNMP-meldingen zijn ingeschakeld.

Een aanvaller kan deze kwetsbaarheid zonder authenticatie misbruiken om willekeurige besturingssysteemcommando's uit te voeren met de rechten van de Zimbra-gebruiker. CERT Polska meldde dat er deze week aanvallen zijn waargenomen, maar gaf geen details over de campagne. Wel werden enkele indicatoren van compromittering (IoCs) gedeeld.

De identiteit en motivatie van de dreigingsactor achter deze aanvallen zijn nog onduidelijk. De kwetsbaarheid kan echter leiden tot volledige controle over een getroffen Zimbra-server, waarmee aanvallers persistentie kunnen opbouwen, toegang krijgen tot e-mailaccounts, inloggegevens kunnen verzamelen en zich lateraal kunnen verplaatsen naar andere systemen. Het Amerikaanse CISA heeft in haar catalogus van bekende geëxploiteerde kwetsbaarheden momenteel 18 kwetsbaarheden voor Zimbra Collaboration Suite opgenomen, waarvan vier dit jaar zijn toegevoegd. CVE-2026-73570 is hier nog niet aan toegevoegd.

Exploitatie van kwetsbaarheden in Zimbra wordt vaak in verband gebracht met Russische en Chinese door staten gesponsorde hackers die militaire en diplomatieke inlichtingen als doelwit hebben, maar ook met opportunistische cybercriminelen die financieel gewin nastreven.