Zimbra is een open source samenwerkingssoftware voor e-mail die door veel gezondheidsinstellingen in Frankrijk wordt gebruikt. In het Publiek Ziekenhuis van Cotentin (CHPC) in Cherbourg centraliseert dit platform e-mails, agenda’s en documentdeling voor al het personeel. De bijzonderheid in een ziekenhuiscontext ligt minder in de kantoorfunctionaliteiten dan in de veiligheids- en nalevingsvereisten die de exploitatie ervan omkaderen.
Kwetsbaarheid CVE-2026-73570: wat Zimbra van ziekenhuis IT-teams vraagt
De bestaande inhoud op Zimbra bij het CHPC richt zich op het aanleren van de interface of het beheer van e-mailmappen. Geen enkele behandelt de meest urgente operationele realiteit voor een ziekenhuis IT-dienst: het beheer van beveiligingslekken.
In de zomer van 2026 werd een kritieke kwetsbaarheid van het type command injection (CVE-2026-73570) vastgesteld op Zimbra Collaboration. Het betreft de SNMP-notificatiecomponent van versies vóór 10.1.20. Het CERT Santé, het cyberwaakportaal van het Agentschap voor Digitale Gezondheidszorg (ANS), heeft op 20 augustus 2026 een waarschuwing verspreid.
Zoals de site Un Soupir in zijn analyse van deze beveiligde e-maildienst uiteenzet, vormt het proactief beheren van updates een blijvende uitdaging voor instellingen die Zimbra gebruiken.
De tijdelijke omweg die door het CERT Santé wordt aanbevolen, bestaat uit het de-installeren van het zimbra-snmp-pakket of het deactiveren van SNMP-notificaties op de instanties die deze functionaliteit niet gebruiken. De definitieve oplossing vereist een update naar minimaal ZCS 10.1.20.
De omvang van het probleem overstijgt het CHPC. Volgens een technisch waarnemingsartikel dat eind augustus 2026 werd gepubliceerd, waren wereldwijd al meer dan 270 Zimbra-servers gecompromitteerd, waaronder 21 in Frankrijk. Voor een ziekenhuis betekent een gecompromitteerde e-mailserver een risico op gegevensexfiltratie van gezondheidsinformatie, wat deze kwetsbaarheid in een bijzondere ernstcategorie plaatst.

HDS-certificering en ziekenhuis-e-mail: het regelgevend kader van Zimbra bij het CHPC
Zimbra, als software, heeft geen certificering. Het is de infrastructuur waarop het wordt gehost die moet voldoen aan de regelgevende vereisten. Voor een ziekenhuis zoals het CHPC is de centrale vraag die van de HDS-certificering (Hébergement de Données de Santé).
Het HDS-referentiekader is de afgelopen jaren geëvolueerd met een verstrenging van de verplichtingen. Versie 2 van het referentiekader, gebaseerd op het decreet over gegevenssoevereiniteit, versterkt de eisen met betrekking tot de locatie en controle van gehoste gegevens. Concreet moet een ziekenhuis dat Zimbra gebruikt ervoor zorgen dat zijn hoster over deze certificering beschikt, dat de gegevens door een conforme omgeving worden verzonden en opgeslagen, en dat de back-ups aan dezelfde eisen voldoen.
Wat HDS-naleving betekent voor het dagelijks gebruik
Voor het zorg- of administratief personeel vertalen deze verplichtingen zich in gebruiksbeperkingen die soms als rigide worden ervaren:
- Toegang tot de webmail vanaf een niet-geregistreerd persoonlijk apparaat kan beperkt of verboden zijn, afhankelijk van het beveiligingsbeleid van de instelling
- Bijlagen met patiëntgegevens zijn onderworpen aan versleutelingsregels tijdens de overdracht, wat het verzenden van grote bestanden kan vertragen
- Inactieve accounts worden automatisch gedeactiveerd na een bepaalde periode om de aanvalsvector te beperken
Deze beperkingen zijn geen keuze van Zimbra, maar van het Franse regelgevend kader dat van toepassing is op elk systeem dat gezondheidsgegevens verwerkt. Een ziekenhuis dat Gmail of Outlook gebruikt, zou aan dezelfde verplichtingen zijn onderworpen, mits de hoster HDS-gecertificeerd is.
Authenticatie en toegangscontrole: de beveiligingslagen rond Zimbra
Toegang tot de Zimbra-e-mail van het CHPC verloopt via de specifieke URL van de instelling. De inlogpagina biedt professionele inloggegevens die door de IT-dienst zijn toegewezen. Maar de beveiliging van een ziekenhuis-e-maildienst steunt niet alleen op een combinatie van gebruikersnaam/wachtwoord.
Verschillende aanvullende mechanismen komen in aanmerking bij een Zimbra-implementatie in een ziekenhuis:
- Multi-factor authenticatie (MFA), die een extra verificatie toevoegt bij het inloggen (tijdelijke code, authenticatie-app)
- Netwerkfiltering, die de toegang tot de webmail beperkt tot bepaalde IP-adresbereiken of tot apparaten die zijn verbonden met het interne netwerk van het ziekenhuis
- Logboekregistratie van inlogpogingen, die de IT-dienst in staat stelt om abnormale toegangspogingen te detecteren (inloggen vanuit een ongebruikelijk land, meerdere mislukte pogingen)
- Gecentraliseerd beheer van rechten via een LDAP-directory, die de accounts synchroniseert met het informatiesysteem van de instelling
Deze laatste laag is bijzonder nuttig in een ziekenhuis. Wanneer een medewerker de instelling verlaat of van afdeling verandert, is de deactivatie van zijn Zimbra-account gekoppeld aan de update van de directory. Geen weesaccount betekent geen vergeten toegangspoort.

Zimbra-interface bij het CHPC: Modern, Classic en de concrete gebruikskeuzes
Zimbra biedt twee hoofdversies van zijn webinterface: Modern en Classic. De inlogpagina van het CHPC laat de gebruiker kiezen, met een derde optie “Default” die de voorkeur laadt die in het account is opgeslagen.
Functionele verschillen tussen de twee interfaces
De Modern-interface is ontworpen om zich aan te passen aan schermen van alle formaten, inclusief tablets. Het integreert drag-and-drop-functionaliteiten en een luchtigere visuele presentatie. De Classic-interface behoudt de geavanceerde samenwerkings- en agendafunctionaliteiten, die worden geprefereerd door gebruikers die complexe planningen of gedeelde inboxen tussen afdelingen beheren.
In een ziekenhuiscontext is de keuze tussen de twee interfaces niet onbelangrijk. Het administratieve personeel dat aan een vaste werkplek met een groot scherm werkt, zal profiteren van de geavanceerde functies van Classic. Het zorgpersoneel dat snel zijn berichten bekijkt tussen twee consultaties, soms vanaf een diensttablet, zal Modern geschikter vinden.
De instelling kan worden gewijzigd in de accountvoorkeuren (Instellingen > Algemeen > Zimbra-versie voor Modern, Voorkeuren > Algemeen > Inloggen voor Classic). Deze instelling is individueel en vereist geen tussenkomst van de IT-dienst.
De Zimbra-e-mail van het CHPC Cherbourg functioneert als een schakel in een bredere keten van ziekenhuisinformatieveiligheid. De kwetsbaarheid CVE-2026-73570 herinnert eraan dat de betrouwbaarheid van een dergelijk hulpmiddel evenzeer afhangt van de nauwkeurigheid van de updates als van de kwaliteit van de interface die aan de gebruikers wordt aangeboden.



