Image d’illustration générée par IA
Zimbra : une faille SNMP exploitée permet d’exécuter des commandes à distance sans authentification
Faille SNMP Zimbra permettant l'exécution de commandes à distance sans auth. Score CVSS élevé. Vérifiez et mettez à jour vos serveurs ZCS.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
CERT Polska signale des attaques en cours contre ZCS
CERT Polska a signalé l’exploitation active de CVE-2026-73570, une vulnérabilité d’injection de commandes dans Zimbra Collaboration Suite (ZCS). Cette faille peut permettre à un attaquant distant d’exécuter des commandes sur le système sans s’authentifier.
Le problème concerne les installations de ZCS antérieures à la version 10.1.20, mais uniquement lorsque les deux conditions suivantes sont réunies :
- le paquet optionnel
zimbra-snmpest installé ; - les notifications SNMP sont activées.
Zimbra a corrigé la vulnérabilité dans la version 10.1.20. Les installations mises à jour vers cette version ou une version ultérieure ne se trouvent plus dans la plage vulnérable indiquée.
La fiche CVE a été reçue et publiée par la NVD le 13 août 2026, puis modifiée le 14 août 2026. Le score CVSS 3.1 attribué par la MITRE CNA est de 8,9, HIGH, avec le vecteur suivant :
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L
La NVD n’a toutefois pas encore publié sa propre évaluation CVSS : le score NIST/NVD est donc indiqué comme N/A.
Fonctionnement de la vulnérabilité
L’attaque commence par l’envoi de requêtes SMTP spécialement conçues. Lors du traitement des notifications SNMP, Zimbra ne neutralise pas correctement certains éléments de l’entrée. Un attaquant peut ainsi tenter d’injecter des commandes destinées au système d’exploitation.
La vulnérabilité est classée CWE-78, qui correspond à une neutralisation incorrecte d’éléments spéciaux utilisés dans une commande du système d’exploitation. En cas de succès, le code est exécuté à distance avec les privilèges de l’utilisateur zimbra.
Aucune authentification ni interaction de la part d’un utilisateur n’est nécessaire. Le vecteur CVSS indique un accès réseau, l’absence de privilèges préalables et un impact potentiellement élevé sur la confidentialité et l’intégrité. L’impact sur la disponibilité est en revanche considéré comme faible.
Le score révèle donc une faille sérieuse, mais la nécessité d’avoir simultanément zimbra-snmp et les notifications SNMP activés réduit le nombre de systèmes directement exposés. Les administrateurs doivent vérifier ces deux paramètres et ne pas supposer que toute installation de ZCS antérieure à la version 10.1.20 est automatiquement exploitable.
Exploitation active, mais pas encore inscrite au catalogue CISA KEV
CERT Polska fait état d’activités d’exploitation observées ou en cours. Dans la fiche NVD, cependant, une évaluation SSVC de CISA-ADP indique exploitation: none, ainsi que automatable: no et technicalImpact: total.
Ces deux informations ne concordent pas. Les données opérationnelles de CERT Polska indiquent que des exploits ont été détectés, tandis que le champ SSVC conservé dans la fiche CVE signale l’absence d’exploitation. Il convient donc de considérer l’alerte de CERT comme un indicateur concret de risque, sans présenter le champ NVD comme un démenti définitif.
Les informations disponibles n’indiquent pas l’ajout de CVE-2026-73570 au catalogue CISA Known Exploited Vulnerabilities (KEV). Il n’existe donc, pour cette faille, aucune date d’inscription au catalogue ni échéance de remédiation CISA à signaler.
La fiche NVD renvoie vers les pages Zimbra Security Center et Zimbra Security Advisories, mais ne divulgue ni les noms des fichiers utilisés par les attaquants, ni leurs hachages, adresses IP ou charges utiles spécifiques.
Points à vérifier sur les serveurs Zimbra
La priorité consiste à mettre à jour ZCS vers la version 10.1.20 ou une version ultérieure. Avant et pendant l’intervention, les administrateurs doivent vérifier si le paquet zimbra-snmp est installé et si les notifications SNMP sont activées.
CERT Polska recommande également d’examiner le fichier suivant :
/var/log/zimbra.log
Il faut notamment rechercher les redémarrages suspects des services Zimbra. Un redémarrage isolé ne constitue pas nécessairement une preuve de compromission, mais il devient un indicateur important s’il coïncide avec une activité SMTP anormale ou l’apparition de nouveaux fichiers.
Il faut également contrôler les fichiers créés au cours des 30 derniers jours dans les répertoires suivants :
/opt/zimbra/jetty/webapps/
/opt/zimbra/jetty_base/webapps/
/tmp/
La présence de nouveaux fichiers dans ces emplacements, associée à des redémarrages inattendus des services, peut indiquer l’installation d’un mécanisme de persistance ou d’autres activités postérieures à l’exploitation. Les informations disponibles ne fournissent pas de noms précis de fichiers à rechercher ni d’indicateurs plus détaillés.
Si des signes compatibles avec une intrusion sont détectés, le système ne doit pas être considéré comme simplement « mis à jour et sécurisé » : il faut préserver les journaux, analyser les fichiers ajoutés et vérifier les comptes, les processus et les configurations concernés.
Le précédent CVE-2025-66376 et la campagne Laundry Bear
Le risque s’inscrit dans un contexte déjà préoccupant pour Zimbra. La vulnérabilité CVE-2025-66376 affecte la Classic UI au moyen d’une technique de cross-site scripting stocké.
Cette faille permet d’insérer des directives CSS @import dans des e-mails HTML. Selon la description de la NVD, elle concerne ZCS 10 antérieur à la 10.0.18 et ZCS 10.1 antérieur à la 10.1.13. La fiche structurée du produit mentionne toutefois une version inférieure à 10.0.18, ce qui crée une divergence que les administrateurs doivent prendre en compte lors de la vérification des versions.
CVE-2025-66376 présente un score CVSS 3.1 de 7,2, avec le vecteur suivant :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
La vulnérabilité figure dans le catalogue CISA KEV depuis le 18 mars 2026. Pour les agences fédérales américaines, la date limite de remédiation était fixée au 1er avril 2026. La mesure recommandée par la CISA consiste à appliquer les mesures d’atténuation du fournisseur, à suivre les consignes applicables de la BOD 22-01 pour les services cloud ou à cesser d’utiliser le produit si aucune mesure d’atténuation n’est disponible.
Une campagne de hameçonnage attribuée par le gouvernement américain à l’acteur prorusse Laundry Bear, également connu sous les noms CL-STA-1114, TA488, UNK_PitStop et Void Blizzard, aurait ciblé des serveurs Zimbra d’organisations gouvernementales et commerciales occidentales au moins depuis juillet 2025. Dans ce cas, CVE-2025-66376 aurait été utilisée pour distribuer ZimReaper, une charge utile JavaScript destinée à collecter des communications électroniques et d’autres données sensibles.
Aucune attribution publique de l’exploitation de CVE-2026-73570 à Laundry Bear n’a toutefois été établie. Le précédent montre néanmoins que les environnements Zimbra ont déjà été ciblés dans le cadre de campagnes coordonnées et que l’application des correctifs, la télémétrie et la surveillance des fichiers ne peuvent pas être repoussées.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-73570HIGH8.9A remote code execution vulnerability exists in Zimbra Collaboration (ZCS) before 10.1.20 when the optional zimbra-snmp package is installed and SNMP notifications are enabled. Due to improper sanitization of untrusted input during SNMP notification processing, an unauthenticated attacker can send s
- CVE-2025-66376HIGH7.2Zimbra Collaboration (ZCS) 10 before 10.0.18 and 10.1 before 10.1.13 allows Classic UI stored XSS via Cascading Style Sheets (CSS) @import directives in an HTML e-mail message.
