{"id":1077,"date":"2026-08-24T15:04:00","date_gmt":"2026-08-24T12:04:00","guid":{"rendered":"https:\/\/www.tayfnews.tech\/de\/?p=1077"},"modified":"2026-08-24T15:04:00","modified_gmt":"2026-08-24T12:04:00","slug":"cisa-ordert-dringendes-patching-fuer-aktiv-ausgenutzte-zimbra-collaboration-suite-schwachstelle","status":"publish","type":"post","link":"https:\/\/www.tayfnews.tech\/de\/breaking-news\/cisa-ordert-dringendes-patching-fuer-aktiv-ausgenutzte-zimbra-collaboration-suite-schwachstelle\/","title":{"rendered":"CISA ordert dringendes Patching f\u00fcr aktiv ausgenutzte Zimbra Collaboration Suite-Schwachstelle"},"content":{"rendered":"<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_86 counter-hierarchy ez-toc-counter ez-toc-transparent ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Inhaltsverzeichnis<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Toggle Table of Content\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/www.tayfnews.tech\/de\/breaking-news\/cisa-ordert-dringendes-patching-fuer-aktiv-ausgenutzte-zimbra-collaboration-suite-schwachstelle\/#CISA-Anweisung_und_Details_zur_Schwachstelle\" >CISA-Anweisung und Details zur Schwachstelle<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/www.tayfnews.tech\/de\/breaking-news\/cisa-ordert-dringendes-patching-fuer-aktiv-ausgenutzte-zimbra-collaboration-suite-schwachstelle\/#Entdeckung_und_Ausnutzung_in_der_Praxis\" >Entdeckung und Ausnutzung in der Praxis<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/www.tayfnews.tech\/de\/breaking-news\/cisa-ordert-dringendes-patching-fuer-aktiv-ausgenutzte-zimbra-collaboration-suite-schwachstelle\/#Kontext_und_fruehere_Angriffe_auf_Zimbra-Software\" >Kontext und fr\u00fchere Angriffe auf Zimbra-Software<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/www.tayfnews.tech\/de\/breaking-news\/cisa-ordert-dringendes-patching-fuer-aktiv-ausgenutzte-zimbra-collaboration-suite-schwachstelle\/#Wie_es_weitergeht\" >Wie es weitergeht<\/a><\/li><\/ul><\/nav><\/div>\n<h2><span class=\"ez-toc-section\" id=\"CISA-Anweisung_und_Details_zur_Schwachstelle\"><\/span>CISA-Anweisung und Details zur Schwachstelle<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Die Cybersecurity and Infrastructure Security Agency (CISA) hat US-Bundesbeh\u00f6rden (Federal Civilian Executive Branch) offiziell angewiesen, ihre Systeme gegen eine aktiv ausgenutzte Sicherheitsl\u00fccke in der Zimbra Collaboration Suite (ZCS) abzusichern. Die unter der Kennung CVE-2026-73570 gef\u00fchrte Sicherheitsl\u00fccke wurde vom Zimbra-Sicherheitsteam in der am 20. Juli ver\u00f6ffentlichten Version 10.1.20 behoben. Das Problem hat seinen Ursprung in der SNMP-\u00dcberwachungskomponente der Collaboration-Software.<\/p>\n<p>Die erfolgreiche Ausnutzung dieser Schwachstelle erm\u00f6glicht es unauthentifizierten Angreifern, eine Remotecodeausf\u00fchrung auf den Zielsystemen herbeizuf\u00fchren. Die Schwachstelle entsteht insbesondere dann, wenn SNMP-Benachrichtigungen auf dem Zielsystem aktiviert sind, und zwar aufgrund einer unzureichenden Bereinigung von nicht vertrauensw\u00fcrdigen Eingaben bei der Verarbeitung von SNMP-Benachrichtigungen. Durch das Senden speziell pr\u00e4parierter SMTP-Anfragen (Simple Mail Transfer Protocol) kann ein unauthentifizierter Angreifer die Ausf\u00fchrung beliebiger Betriebssystembefehle als Zimbra-Benutzer veranlassen.<\/p>\n<p>Das Zimbra-Sicherheitsteam hatte zuvor am 20. Juli in Version 10.1.20 ein Software-Update ver\u00f6ffentlicht, das diese Sicherheitsl\u00fccke behebt. Sp\u00e4tere Beobachtungen aus der Praxis best\u00e4tigten jedoch, dass die Schwachstelle von b\u00f6swilligen Akteuren in laufenden Kampagnen aktiv ins Visier genommen wird.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"Entdeckung_und_Ausnutzung_in_der_Praxis\"><\/span>Entdeckung und Ausnutzung in der Praxis<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Die Warnung der CISA erfolgt, nachdem CERT Polska, das polnische Computer Emergency Response Team, die Schwachstelle am vergangenen Montag erstmals als in freier Wildbahn ausgenutzt gemeldet hatte. Am Freitag best\u00e4tigte die CISA die Warnung von CERT Polska, nahm die Schwachstelle in ihren Katalog bekannter ausgenutzter Schwachstellen (Known Exploited Vulnerabilities) auf und wies US-Bundesbeh\u00f6rden an, ihre Systeme innerhalb von drei Tagen bis zum 24. August abzusichern.<\/p>\n<p>Unabh\u00e4ngige Sicherheitsorganisationen und Bedrohungs\u00fcberwachungen haben die weite Verbreitung und die potenzielle Kompromittierung von Servern, auf denen die Software l\u00e4uft, \u00fcberwacht. W\u00e4hrend die Bedrohungs\u00fcberwachung Shadowserver mehr als 12.000 im Internet exponierte Zimbra-Server verfolgt, liegen keine Informationen dar\u00fcber vor, wie viele davon Honeypots sind oder bereits gegen Angriffe abgesichert wurden, die die Schwachstelle CVE-2026-73570 ausnutzen.<\/p>\n<p>Am Montag erkl\u00e4rte Shadowserver zudem, man habe bei der Suche nach Artefakten der CVE-2026-73570-Ausnutzung \u00fcber 270 kompromittierte Instanzen der Zimbra Collaboration Suite gefunden. Obwohl die CISA keine Informationen zu diesen laufenden Angriffen mitteilte, forderte das polnische CERT-Team Sicherheitsteams auf, Protokolle auf verd\u00e4chtige Aktivit\u00e4ten zu \u00fcberpr\u00fcfen \u2013 etwa ob der Zimbra-Dienst unerwartet neu gestartet wurde \u2013, sowie nach Dateien zu suchen, die an bestimmten Orten erstellt wurden.<\/p>\n<ul>\n<li>\u00dcberpr\u00fcfen Sie das System auf verd\u00e4chtige Aktivit\u00e4ten wie den unerwarteten Neustart des Zimbra-Dienstes.<\/li>\n<li>Suchen Sie nach Dateien, die in den letzten 30 Tagen vom Benutzer zimbra im Ordner <code>\/opt\/zimbra\/jetty\/webapps\/<\/code> erstellt wurden.<\/li>\n<li>Durchsuchen Sie den Ordner <code>\/opt\/zimbra\/jetty_base\/webapps\/<\/code> nach Dateien, die in den letzten 30 Tagen vom Benutzer zimbra erstellt wurden.<\/li>\n<li>Untersuchen Sie den Ordner <code>\/tmp\/<\/code> auf Dateien, die in den letzten 30 Tagen vom Benutzer zimbra erstellt wurden.<\/li>\n<\/ul>\n<h2><span class=\"ez-toc-section\" id=\"Kontext_und_fruehere_Angriffe_auf_Zimbra-Software\"><\/span>Kontext und fr\u00fchere Angriffe auf Zimbra-Software<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>ZCS ist eine beliebte E-Mail- und Collaboration-Suite, die weltweit von Hunderten Millionen Organisationen und Personen genutzt wird, darunter Hunderte von Regierungsbeh\u00f6rden und Tausende von Unternehmen. Zimbra-Sicherheitsprobleme werden in freier Wildbahn h\u00e4ufig ins Visier genommen und wurden in den letzten Jahren verwendet, um sensible Daten von anf\u00e4lligen E-Mail-Servern zu stehlen.<\/p>\n<p>Zu den j\u00fcngsten Vorf\u00e4llen geh\u00f6rt eine Offenlegung von Seqrite Labs-Forschern im M\u00e4rz, wonach APT28, eine staatsnahe Bedrohungsgruppe mit Verbindungen zum russischen Milit\u00e4rgeheimdienst, eine Stored Cross-Site-Scripting-Schwachstelle (XSS) bei Angriffen auf ukrainische Regierungs-ZCS-Server ausnutzte. Im Oktober 2024 warnten US-amerikanische und britische Cyber-Beh\u00f6rden, dass APT29-Hacker (auch bekannt als Midnight Blizzard und Cozy Bear sowie mit dem russischen Auslandsgeheimdienst SWR verbunden) Zimbra-Server \u00fcber eine Schwachstelle ins Visier nahmen, die zuvor zum Diebstahl von E-Mail-Zugangsdaten ausgenutzt worden war. Auch russische Cyber-Spione von Winter Vivern haben eine Reflected Cross-Site-Scripting-Schwachstelle (XSS) missbraucht, um E-Mails von NATO-nahen Personen und Organisationen \u00fcber Zimbra-Webmail-Portale zu stehlen.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"Wie_es_weitergeht\"><\/span>Wie es weitergeht<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>US-Bundesbeh\u00f6rden (Federal Civilian Executive Branch) sind verpflichtet, die Patch-Ma\u00dfnahmen oder die Behebung der Schwachstelle CVE-2026-73570 gem\u00e4\u00df der von der CISA vorgegebenen dreit\u00e4gigen Frist bis zum 24. August abzuschlie\u00dfen.<\/p>\n<p><em>Quelle: <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/cisa-orders-urgent-patching-of-actively-exploited-zimbra-flaw\/\" target=\"_blank\" rel=\"noopener noreferrer\">Originalartikel<\/a><\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die CISA weist Bundesbeh\u00f6rden an, eine aktiv ausgenutzte Remotecodeausf\u00fchrungs-Schwachstelle in der Zimbra Collaboration Suite innerhalb von drei Tagen zu patchen.<\/p>\n","protected":false},"author":1,"featured_media":1076,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"googlesitekit_rrm_CAowrrDMDA:productID":"","tayfnews_source_url":"","footnotes":"","rank_math_focus_keyword":"Zimbra Schwachstelle, Zimbra Collaboration Suite, CVE-2026-73570, CISA Anordnung, Remotecodeausf\u00fchrung, SNMP Komponente","rank_math_title":"CISA ordert dringendes Patching f\u00fcr aktiv ausgenutzte Zimbra Collaboration Suite-Schwachstelle","rank_math_description":"Die CISA weist Bundesbeh\u00f6rden an, eine aktiv ausgenutzte Remotecodeausf\u00fchrungs-Schwachstelle in der Zimbra Collaboration Suite innerhalb von drei Tagen zu patchen."},"categories":[12],"tags":[],"class_list":["post-1077","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-breaking-news"],"_links":{"self":[{"href":"https:\/\/www.tayfnews.tech\/de\/wp-json\/wp\/v2\/posts\/1077","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.tayfnews.tech\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.tayfnews.tech\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.tayfnews.tech\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.tayfnews.tech\/de\/wp-json\/wp\/v2\/comments?post=1077"}],"version-history":[{"count":1,"href":"https:\/\/www.tayfnews.tech\/de\/wp-json\/wp\/v2\/posts\/1077\/revisions"}],"predecessor-version":[{"id":1078,"href":"https:\/\/www.tayfnews.tech\/de\/wp-json\/wp\/v2\/posts\/1077\/revisions\/1078"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.tayfnews.tech\/de\/wp-json\/wp\/v2\/media\/1076"}],"wp:attachment":[{"href":"https:\/\/www.tayfnews.tech\/de\/wp-json\/wp\/v2\/media?parent=1077"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.tayfnews.tech\/de\/wp-json\/wp\/v2\/categories?post=1077"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.tayfnews.tech\/de\/wp-json\/wp\/v2\/tags?post=1077"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}