Auf die aktive Ausnutzung von CVE-2026-73570 hatte zuerst das polnische Computer Emergency Response Team (CERT Polska) im August 2026 hingewiesen. Die Behörde empfahl, die Datei „/var/log/zimbra.log" auf auffällige Neustarts von Zimbra-Diensten zu prüfen und nach neu angelegten Dateien in temporären Verzeichnissen sowie im Zimbra-Verzeichnis „webapps" zu suchen. Noch im selben Monat nahm die US-Cybersicherheitsbehörde CISA die Lücke in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) auf und verpflichtete Bundesbehörden, die Korrekturen bis zum 24. August 2026 einzuspielen.
Die von Microsoft anhand von Telemetriedaten beschriebene Aktivität fiel in das Zeitfenster zwischen dem 20. Juli 2026, dem Erscheinungsdatum von Version 10.1.20, und dem 13. August 2026, als die Schwachstelle öffentlich bekannt wurde. Zwischen dem 28. Juli und dem 7. August 2026 tasteten zwei unterschiedliche Out-of-Band-Scanwerkzeuge den Injektionspfad ab, um die Befehlsausführung zu bestätigen – zunächst ohne nachgelagerte Schadsoftware.
Anschließend führten die Angreifer Befehle im Kontext des Dienstkontos „zimbra" aus und verteilten aus Redundanzgründen mehrere JSP-Web-Shells über Jetty- und mailboxd-Anwendungspfade. Zusätzlich luden sie per wget oder curl Schadkomponenten nach und richteten interaktive Reverse Shells ein. „Andere Ausführungsketten nutzten cron, systemd oder memfd_create, um wiederkehrende oder speicherbasierte Ausführung aufrechtzuerhalten", so Microsoft. In einigen Fällen hätten die Angreifer vorübergehend Schreibrechte für ein öffentliches Verzeichnis gesetzt, die Web-Shell abgelegt und die Berechtigungen danach zurückgesetzt – einfache Rechteprüfungen laufen dadurch ins Leere.
In mindestens einer Kampagne kam ein schlanker Shell-Downloader zum Einsatz, der eine in Go geschriebene Binärdatei namens Zimdown2 nachlud; diese wiederum installierte den Fernzugriffs-Agenten Zimclient2. Der Agent bietet interaktiven Shell-Zugriff, Dateiübertragung in beide Richtungen und SOCKS5-Proxying. „Er unterstützte WebSocket, TLS und rohe TCP-Transporte, was widerstandsfähigen Fernzugriff und mögliches Weiterspringen im Netzwerk über kompromittierte Zimbra-Server ermöglichte", erklärte Microsoft. Zur Verankerung dienten systemd-Dienste, OpenRC, cron, Startdateien der Shell, SSH-authorized_keys sowie das Anlegen lokaler Konten.
Daneben beobachtete Microsoft speziell auf Zimbra zugeschnittene Schadprogramme: Eine Go-Anwendung liest die Zugangsdaten des Zimbra-Dienstkontos aus „/opt/zimbra/conf/localconfig.xml" aus und baut damit Verbindungszeichenfolgen für MySQL und LDAP, um Inhalte von Datenbanktabellen der Zimbra-MySQL-Instanz zu exportieren. Das Implantat sammelt zudem Zugangsdaten, Zertifikate, LDAP-Geheimnisse, Mail-Regeln und Konfigurationsartefakte und packt sie in ein ZIP-Archiv zur Übertragung an einen entfernten Endpunkt.
Auf einem kompromittierten Server archivierte der Akteur laut Microsoft aktuelle Postfach-Sicherungen in „/opt/zimbra/final.tar.gz", lud anschließend AzCopy von einer Microsoft-Kurz-URL herunter und rief es mit einer vom Angreifer bereitgestellten Azure-Blob-SAS-URL auf. Ob die Übertragung tatsächlich abgeschlossen wurde, lässt sich aus den vorliegenden Spuren nicht belegen.
Microsoft rät, die Updates umgehend einzuspielen. Ist das nicht möglich, sollten Betreiber das Paket zimbra-snmp deinstallieren, SNMP-Benachrichtigungen abschalten und SNMP- sowie SMTP-Zugriffe auf vertrauenswürdige Hosts begrenzen. Empfohlen werden außerdem das Rotieren der Zimbra-Authentifizierungsgeheimnisse und eine Suche nach redundant abgelegten Web-Shells.
