Veröffentlicht am 09.07.2026
Eine einzige E-Mail genügt – mehr braucht ein Angreifer nicht, um ein Zimbra-Postfach zu kapern. Am 7. Juli 2026 haben die Entwickler der Zimbra Collaboration Suite (ZCS) ein Sicherheitsupdate auf Version 10.1.19 veröffentlicht und dabei eine als kritisch eingestufte Schwachstelle im sogenannten Classic Web Client offengelegt. Die Lücke trägt die Kennung CVE-2026-42530 und ist besonders heimtückisch: Der Schadcode wird bereits beim bloßen Öffnen einer präparierten E-Mail ausgeführt – ohne dass das Opfer auf einen Link klicken oder einen Anhang öffnen muss.
Für kleine und mittlere Unternehmen in Deutschland, die Zimbra als E-Mail-Server betreiben, bedeutet das: Jetzt handeln. In diesem Artikel erklären wir verständlich, was passiert ist, wer betroffen ist, wie Sie das selbst prüfen und welche konkreten Schritte jetzt anstehen – inklusive der DSGVO-Pflichten, die im Ernstfall greifen.
Der Hersteller Synacor hat mit dem Patch Release Update auf ZCS 10.1.19 eine Stored-Cross-Site-Scripting-Schwachstelle (Stored XSS) im Classic Web Client geschlossen. Cross-Site-Scripting bedeutet, dass ein Angreifer schädlichen Programmcode – meist JavaScript – in eine Webanwendung einschleusen kann, der anschließend im Browser eines anderen Nutzers ausgeführt wird. „Stored“ heißt dabei, dass dieser Code gespeichert wird und beim Abruf automatisch aktiv wird.
Im konkreten Fall versteckt der Angreifer den Schadcode in einer speziell präparierten E-Mail. Sobald ein Nutzer diese Nachricht im Classic Web Client öffnet, wird der eingebettete JavaScript-Code automatisch in der laufenden Browser-Sitzung des Opfers ausgeführt. Der Hersteller Zimbra beschreibt es in seinem offiziellen Blog so:
„Der Fix behebt ein Sicherheitsproblem im Classic Web Client, bei dem eine speziell gestaltete E-Mail beim Öffnen der Nachricht Schadcode ausführen kann. Bei erfolgreicher Ausnutzung könnte dies Zugriff auf Postfach-Informationen, Sitzungsdaten oder Kontoeinstellungen ermöglichen.“ (Synacor/Zimbra-Entwicklerteam, blog.zimbra.com)
Das Gefährliche daran: Der Angriff ist rein mail-basiert und erfordert keine vorherige Anmeldung des Angreifers am Zimbra-System. Er muss lediglich eine E-Mail an ein Opfer schicken, das den Classic Web Client verwendet.
Ursache der Lücke ist eine unzureichende Eingabebereinigung (auf Englisch „Input Sanitization“) bei der Darstellung von HTML-E-Mail-Inhalten im Classic Client. Vereinfacht gesagt: Der Client prüft nicht sorgfältig genug, ob eine eingehende E-Mail neben normalem Text auch ausführbaren Code enthält. So kann ein Angreifer bösartigen JavaScript-Code in die HTML-Struktur einer Mail einbetten, der dann im Kontext der Nutzersitzung ausgeführt wird.
Was ein Angreifer bei erfolgreicher Ausnutzung anrichten kann:
Vergleichbare frühere Zimbra-XSS-Lücken – etwa CVE-2025-66376 – wurden über den Missbrauch von CSS-@import-Direktiven in HTML-E-Mails ausgenutzt. Wie hoch der offizielle CVSS-Score (der genormte Wert zur Bewertung des Schweregrads) für die neue Lücke ausfällt, ist in den Release Notes bislang mit „TBD“ (to be determined – noch festzulegen) markiert. Die Einstufung als „kritisch“ durch den Hersteller und die Angabe „Patch Security Severity: High“ deuten jedoch klar auf einen hohen Wert hin.
Betroffen sind alle Installationen der Zimbra Collaboration Suite in Versionen vor 10.1.19, sofern der Classic Web Client verwendet wird. Konkret betrifft das den Versionszweig 10.1.x vor 10.1.19 sowie potenziell ältere Zweige (10.0.x, 9.0.x, 8.8.15), sofern dort der Classic Client zum Einsatz kommt. Der Modern Client ist nicht betroffen.
Wie relevant das für Deutschland ist, zeigt eine Warnung des BSI/CERT-Bund vom Januar 2026:
„Von den uns bekannten ca. 1500 Zimbra-Servern in Deutschland laufen aktuell 40% mit einer nicht mehr vom Hersteller unterstützten Version (10.0 und älter) oder sind noch für kritische Schwachstellen verwundbar.“ (BSI/CERT-Bund)
Zimbra ist weit verbreitet: Weltweit sind schätzungsweise rund 50.000 E-Mail-Server auf Zimbra-Basis im Einsatz, das Produkt wird laut Herstellerangaben von über 6.000 Organisationen in 127 Ländern genutzt. Gerade KMU ohne dediziertes IT-Sicherheitsteam spielen Patches oft verzögert ein – und werden dadurch zum bevorzugten Ziel.
Ein Patch steht bereit: ZCS 10.1.19, veröffentlicht am 7. Juli 2026 (Pakete: zimbra-patch 10.1.19.1783177840-2, zimbra-mbox-webclient-war 10.1.19.1783175257-1). Handeln Sie in dieser Reihenfolge:
Ein wichtiger Hinweis von Heise-Security-Autorin Olivia von Westernhagen:
„Im Hinblick auf den aktuellen Lückenfund [sind] bislang zwar keine Exploitversuche bekannt; dennoch ist es ratsam, zeitnah zu handeln. Admins tun auch dann gut daran, die ZCS auf den neuesten Stand zu bringen, wenn der Classic Web Client im Unternehmen nicht zum Einsatz kommt.“
Zum Zeitpunkt der Veröffentlichung waren laut Heise Security keine aktiven Exploit-Versuche für genau diese Lücke bekannt. Das ist allerdings kein Grund zur Entwarnung – im Gegenteil. Die Vergangenheit zeigt, dass Zimbra-XSS-Schwachstellen regelmäßig und schnell aktiv ausgenutzt werden, sowohl von opportunistischen Cyberkriminellen als auch von staatlich gesteuerten Gruppen wie APT28 (Fancy Bear) und APT29 (Cozy Bear).
Ein Vergleichsfall: Bei der Zimbra-XSS-Lücke CVE-2025-66376 ordnete die US-Behörde CISA im März 2026 einen Zwangs-Patch für Bundesbehörden an, nachdem APT28 damit ukrainische Regierungsstellen angegriffen hatte. Die Sicherheitsforscher von Seqrite Labs beschrieben das Angriffsmuster damals eindringlich:
„Die Phishing-E-Mail hat keine bösartigen Anhänge, keine verdächtigen Links, keine Makros. Die gesamte Angriffskette lebt im HTML-Körper einer einzigen E-Mail.“ (Seqrite Labs)
Und die Patch-Disziplin bleibt ein strukturelles Problem: Bei der vergleichbaren Schwachstelle CVE-2025-48700 meldete der Dienst Shadowserver Ende April 2026 noch über 10.500 ungepatchte Zimbra-Server weltweit – davon 3.793 in Europa. Wer jetzt zögert, gehört im Zweifel zu genau dieser Gruppe.
E-Mail-Postfächer enthalten in aller Regel personenbezogene Daten im Sinne der DSGVO – Namen, Adressen, Kommunikationsinhalte, teils sogar besonders sensible Daten. Erlangt ein Angreifer durch Ausnutzung von CVE-2026-42530 tatsächlich Zugriff auf Mailbox-Inhalte, Session-Daten oder Kontoinformationen, liegt eine Verletzung des Schutzes personenbezogener Daten (Datenpanne) nach Art. 4 Nr. 12 DSGVO vor.
Daraus ergibt sich:
Wichtig: Das bloße Vorhandensein der Lücke begründet noch keine Meldepflicht. Diese entsteht erst bei tatsächlichem oder hinreichend wahrscheinlichem unbefugtem Datenzugriff.
CVE-2026-42530 gehört zu den dringlichsten Sicherheitslücken des Jahres 2026 für Zimbra-Betreiber. Die Kombination aus kritischem Schweregrad, einem denkbar einfachen mail-basierten Angriffsvektor ohne Authentifizierung und dem möglichen Zugriff auf sensible Kommunikationsdaten macht sie besonders gefährlich. Noch sind keine aktiven Angriffe bekannt – doch die Geschichte der Zimbra-XSS-Lücken lehrt, dass sich das schnell ändern kann.
Die gute Nachricht: Ein Patch ist da. Aktualisieren Sie umgehend auf ZCS 10.1.19, deaktivieren Sie bis dahin den Classic Web Client, und prüfen Sie Ihre Logs auf Auffälligkeiten. Warten Sie nicht auf den ersten dokumentierten Angriff – bei einer Lücke dieser Klasse ist Vorsprung der beste Schutz.