Image d’illustration générée par IA
Zimbra : CVE-2026-73570 exploitée dans des attaques réelles — qui doit se mettre à jour immédiatement
Découvrez les attaques exploitant CVE-2026-73570 sur Zimbra. Mettez à jour vos serveurs immédiatement pour éviter l'exécution de commandes arbitraires.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Attaques en cours contre des serveurs Zimbra
Une vulnérabilité de Zimbra Collaboration, identifiée sous la référence CVE-2026-73570, fait actuellement l’objet d’une exploitation réelle contre des serveurs exposés. CERT Polska a indiqué avoir détecté des attaques « cette semaine » ; l’information a été publiée le 20 août 2026.
L’identité de l’attaquant et les objectifs de la campagne ne sont pas connus. CERT Polska a toutefois publié des indicateurs de compromission que les administrateurs devraient récupérer dans l’avis original et comparer avec leurs propres systèmes.
La faille concerne Zimbra Collaboration, également appelé Zimbra Collaboration Suite (ZCS). Un attaquant distant non authentifié peut l’exploiter afin d’exécuter des commandes arbitraires sur le système d’exploitation avec les privilèges de l’utilisateur Zimbra.
La condition est spécifique : le serveur doit disposer du paquet optionnel zimbra-snmp et les notifications SNMP doivent être activées. Les versions antérieures à la 10.1.20 sont concernées.
Fonctionnement de la vulnérabilité
CVE-2026-73570 est une vulnérabilité de type injection de commandes OS, classée CWE-78. Le problème résulte d’une validation insuffisante de données non fiables lors du traitement des notifications SNMP.
Le vecteur d’attaque repose sur des requêtes SMTP spécialement conçues. Aucune authentification ni interaction utilisateur n’est nécessaire. La complexité de l’attaque est considérée comme élevée, mais ses conséquences peuvent être importantes : l’exécution s’effectue sous l’identité de l’utilisateur Zimbra et peut affecter des éléments dépassant le composant directement vulnérable.
La note CVSS 3.1 est de 8,9, niveau élevé, avec le vecteur suivant :
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L
La note a été attribuée par le CNA MITRE. La NVD n’a pas encore publié sa propre évaluation : pour CVSS 4.0, 3.x et 2.0, la note NIST est indiquée comme N/A.
La combinaison d’un accès distant, de l’absence d’authentification et d’un impact élevé sur la confidentialité et l’intégrité rend cette faille particulièrement préoccupante pour les installations utilisant Zimbra comme plateforme de messagerie principale.
Conséquences possibles d’un serveur compromis
L’exécution de commandes avec les privilèges de l’utilisateur Zimbra n’équivaut pas automatiquement à une prise de contrôle complète du système d’exploitation, mais elle fournit à l’attaquant une base opérationnelle importante.
Après l’accès initial, l’intrus pourrait tenter de :
- maintenir sa persistance sur le serveur ;
- accéder aux boîtes aux lettres et aux messages ;
- récupérer des identifiants et des jetons ;
- modifier les configurations ou les règles de messagerie ;
- utiliser le système pour atteindre d’autres ressources internes ;
- exfiltrer des données ou des informations présentes dans l’infrastructure.
Le risque concerne surtout les organisations qui hébergent leur messagerie professionnelle, institutionnelle ou administrative sur des serveurs Zimbra directement accessibles depuis le réseau. Un serveur de messagerie compromis peut également servir de point d’appui fiable pour des campagnes de phishing internes, l’abus de comptes légitimes et le vol de correspondances.
Aucune attribution n’a été communiquée concernant la campagne actuelle. Lors de précédentes opérations visant des vulnérabilités Zimbra, des groupes soutenus par des États, intéressés par des informations militaires et diplomatiques, ainsi que des cybercriminels opportunistes motivés par le profit ont été observés. Ce précédent ne permet toutefois pas d’associer CVE-2026-73570 à un acteur précis.
Correctif et vérifications à effectuer
Le correctif est inclus dans Zimbra Collaboration 10.1.20, publiée le 20 juillet. Les administrateurs devraient effectuer la mise à jour vers la version 10.1.20 ou une version ultérieure, en suivant les procédures prises en charge par l’éditeur.
La première vérification concerne la présence du paquet optionnel :
zimbra-snmp
L’état des notifications SNMP doit également être contrôlé. Les installations qui n’utilisent pas cette fonctionnalité devraient envisager sa désactivation ou sa suppression, toujours en suivant les procédures prévues par Zimbra. Cette mesure réduit la surface d’attaque, mais ne remplace pas la mise à jour.
Après l’application du correctif, il convient d’examiner :
- les journaux SMTP à la recherche de requêtes anormales ou spécialement conçues ;
- les processus inattendus exécutés par l’utilisateur
zimbra; - les modifications récentes apportées aux scripts, aux configurations et aux tâches planifiées ;
- les accès inhabituels aux boîtes aux lettres ;
- les nouveaux comptes, règles de transfert ou mécanismes de persistance ;
- les connexions inhabituelles vers des systèmes internes.
Les indicateurs publiés par CERT Polska peuvent faciliter les recherches, mais doivent être récupérés dans l’avis officiel, car ils ne sont pas reproduits ici.
En cas de compromission présumée, le serveur doit être isolé sans effacer les traces. Il faut préserver les journaux et les artefacts, renouveler les identifiants potentiellement exposés, vérifier les comptes de messagerie et rechercher d’éventuels mouvements latéraux sur le réseau.
CVE-2026-73570 ne figure pas encore dans le catalogue CISA KEV
À la date indiquée par la source CISA, CVE-2026-73570 ne figure pas dans le catalogue Known Exploited Vulnerabilities (KEV). Il n’existe donc pas, pour cette faille, de date d’ajout ni d’échéance CISA spécifique pour la remédiation.
Son absence du catalogue ne réduit toutefois pas l’urgence : CERT Polska a déjà signalé une exploitation en conditions réelles. Le KEV est un outil de priorisation, et non une liste exhaustive de toutes les attaques observées.
Zimbra compte néanmoins 18 vulnérabilités dans le catalogue CISA KEV. Parmi les précédents les plus récents figurent CVE-2025-48700, ajoutée le 20 avril 2026 avec une échéance au 23 avril 2026, et CVE-2025-66376, ajoutée le 18 mars 2026 avec une échéance au 1er avril 2026.
La CISA a également ajouté CVE-2020-7796 le 17 février 2026, avec une échéance au 10 mars 2026, ainsi que CVE-2025-68645 le 22 janvier 2026, avec une échéance au 12 février 2026. Pour ces vulnérabilités, les recommandations opérationnelles consistent à appliquer les mesures d’atténuation de l’éditeur, à suivre les dispositions applicables aux services cloud ou à cesser d’utiliser le produit lorsqu’aucune mesure d’atténuation n’est disponible.
Cette situation montre que CVE-2026-73570 n’est pas un incident isolé dans l’écosystème Zimbra. Pour les administrateurs, la priorité est de vérifier immédiatement l’exposition, la présence du paquet zimbra-snmp, l’état des notifications SNMP et la version installée, sans attendre une éventuelle intégration au catalogue KEV.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2020-7796CRITICAL9.8Zimbra Collaboration Suite (ZCS) before 8.8.15 Patch 7 allows SSRF when WebEx zimlet is installed and zimlet JSP is enabled.
- CVE-2026-73570HIGH8.9A remote code execution vulnerability exists in Zimbra Collaboration (ZCS) before 10.1.20 when the optional zimbra-snmp package is installed and SNMP notifications are enabled. Due to improper sanitization of untrusted input during SNMP notification processing, an unauthenticated attacker can send s
- CVE-2025-68645HIGH8.8A Local File Inclusion (LFI) vulnerability exists in the Webmail Classic UI of Zimbra Collaboration (ZCS) 10.0 and 10.1 because of improper handling of user-supplied request parameters in the RestFilter servlet. An unauthenticated remote attacker can craft requests to the /h/rest endpoint to influen
- CVE-2019-9621HIGH7.5Zimbra Collaboration Suite before 8.6 patch 13, 8.7.x before 8.7.11 patch 10, and 8.8.x before 8.8.10 patch 7 or 8.8.x before 8.8.11 patch 3 allows SSRF via the ProxyServlet component.
- CVE-2025-66376HIGH7.2Zimbra Collaboration (ZCS) 10 before 10.0.18 and 10.1 before 10.1.13 allows Classic UI stored XSS via Cascading Style Sheets (CSS) @import directives in an HTML e-mail message.
- CVE-2025-48700MEDIUM6.1An issue was discovered in Zimbra Collaboration (ZCS) 8.8.15 and 9.0 and 10.0 and 10.1. A Cross-Site Scripting (XSS) vulnerability in the Zimbra Classic UI allows attackers to execute arbitrary JavaScript within the user's session, potentially leading to unauthorized access to sensitive information.
- CVE-2024-27443MEDIUM6.1An issue was discovered in Zimbra Collaboration (ZCS) 9.0 and 10.0. A Cross-Site Scripting (XSS) vulnerability exists in the CalendarInvite feature of the Zimbra webmail classic user interface, because of improper input validation in the handling of the calendar header. An attacker can exploit this
- CVE-2025-27915MEDIUM5.4An issue was discovered in Zimbra Collaboration (ZCS) 9.0 and 10.0 and 10.1. A stored cross-site scripting (XSS) vulnerability exists in the Classic Web Client due to insufficient sanitization of HTML content in ICS files. When a user views an e-mail message containing a malicious ICS entry, its emb
