Dev News Daily ENDE

Rapid7 findet fuenfzig Zimbra-Luecken zum Veraendern des Postfachs

Rapid7 eroeffnet eine Reihe zur gemeinsamen Forschung mit Zimbra und nennt die Zahl gleich zu Beginn: mehr als fuenfzig Schwachstellen in der Zimbra Collaboration Suite. Vom gewoehnlichen Zaehlen von Fehlern unterscheidet sich das durch die beschriebene Faehigkeit. Mehrere der Probleme erlauben es, einen Absender ohne jede Zugangsdaten zu faelschen, zu steuern, was im Posteingang eines Nutzers erscheint, und geteilte Dokumente sowie Kalender zu veraendern.

Der Beitrag stellt das neben die juengere Historie von Zimbra. CVE-2024-45519, eine Befehlsinjektion im Dienst postjournal, erlaubte die Ausfuehrung von Befehlen ohne Anmeldung; Proofpoint beobachtete am 28. September 2024 base64-Nutzlasten in CC-Feldern, CISA nahm die Luecke am 3. Oktober in den Katalog bekannter ausgenutzter Schwachstellen auf. CVE-2025-27915, ein gespeichertes Cross-Site-Scripting im Classic Web Client ueber einen praeparierten .ICS-Anhang, wurde als Zero-Day gegen brasilianische Militaerziele eingesetzt, um Post zu stehlen und Weiterleitungsfilter zu setzen, und erreichte den Katalog im Oktober 2025.

Rapid7 findet fuenfzig Zimbra-Luecken zum Veraendern des Postfachs
Rapid7 findet fuenfzig Zimbra-Luecken zum Veraendern des Postfachs — Dev News Daily

Was das bedeutet

Business Email Compromise wird ueblicherweise als Beobachtung gedacht: Jemand sitzt im Postfach, verfolgt Freigaben und wartet auf eine Rechnung. Jede Kontrolle, die auf dieser Annahme beruht, fragt, ob eine Nachricht echt ist. Nach dieser Untersuchung traegt die Annahme weniger weit. Wenn ein Absender ohne Zugangsdaten gefaelscht und ein Kalendereintrag umgeschrieben werden kann, ist das Postfach kein Protokoll des Geschehenen mehr, sondern eine Flaeche, die ein Angreifer gestalten kann.

Praktisch heisst das: Die Rueckfrage ueber einen zweiten Kanal ist bei grossen Zahlungen keine zusaetzliche Hoeflichkeit, sondern der einzige Weg, der die beschriebenen Angriffe ueberlebt. Und eine Plattform mit drei Jahren Eintraegen im KEV-Katalog verdient eine Patch-Planung, die Ausnutzung vor der Veroeffentlichung annimmt, nicht danach.

Geschrieben von Victoria Shinder.