Sonntag · 23.08.2026 Ausgabe 4606 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-73570

Zimbra Collaboration Suite (ZCS)

Hersteller: Synacor
8,9 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist die Groupware Zimbra Collaboration Suite (ZCS) von Synacor, allerdings nur dann, wenn das optionale SNMP-Paket installiert und der Versand von SNMP-Benachrichtigungen aktiviert ist. Bei der Verarbeitung dieser Benachrichtigungen werden nicht vertrauenswürdige Eingaben unzureichend geprüft und bereinigt. Dadurch kann ein Angreifer eigene Betriebssystembefehle einschmuggeln – eine sogenannte Command Injection. Der Angriff erfolgt über besonders präparierte SMTP-Anfragen, also über den regulären Weg der Mailannahme, und setzt keine Anmeldung und keine gültigen Zugangsdaten voraus. Gelingt er, führt der Server die übergebenen Befehle mit den Rechten des Zimbra-Systembenutzers aus. Damit erhält der Angreifer die Möglichkeit, auf dem Mailserver beliebigen Code auszuführen, auf gespeicherte Daten und Postfächer zuzugreifen und sich dauerhaft im System einzurichten. Da Mailserver dieser Art typischerweise direkt aus dem Internet erreichbar sind, ist der Angriffsweg unmittelbar exponiert.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden. Prüfen Sie zudem die Erreichbarkeit der betroffenen Systeme aus dem Internet.