Attention aux utilisateurs de Zimbra ! Des pirates exploitent depuis plusieurs semaines une faille critique du logiciel de messagerie pour voler des courriels. De plus , selon le rapport , de nombreux serveurs n’ont pas été mis à jour .
Cette vulnérabilité , identifiée sous la référence CVE-2026-73570 , permet à un attaquant distant d’ exécuter des commandes système sans authentification.
Du côté du fournisseur, Synacor a mis à disposition un correctif le 20 juillet, version 10.1.20. Cependant, la faille n’a pas été divulguée publiquement avant trois semaines après sa découverte .
Une injection via le composant SNMP
Zimbra Collaboration Suite est une solution de gestion des courriels, calendriers et contacts , destinée aux collectivités, PME et associations qui ne souhaitent pas utiliser Microsoft 365 ou Google. À Var, plusieurs mairies et entreprises l’ utilisent .
La vulnérabilité a été introduite dans le composant SNMP lors de l’activation de la fonction de notification , sans que les entrées ne soient filtrées . Il s’agit d’une injection de commande : le processus de surveillance lit une entrée non filtrée et exécute une commande en tant qu’utilisateur Zimbra.
D’après nos informations, une solution temporaire était disponible depuis le 26 juin , mais peu d’utilisateurs l’ont mise en œuvre.
Le CERT polonais, CERT Polska, a été le premier à tirer la sonnette d’ alarme le 17 août , confirmant l’ exploitation active , suivi par Microsoft Threat Intelligence qui a rendu publique une analyse détaillée le 30 septembre.
Plus de 270 serveurs ont déjà été piratés .
La facture est salée : la fondation Shadowserver a recensé 155 serveurs compromis le 20 août et 274 le 22 août (+ 77 % en seulement 48 heures ) . Il s’agissait d’une attaque automatisée.
Au total, plus de 270 instances ont été compromises , avec des sauvegardes de boîtes aux lettres et des identifiants d’authentification volés pour exfiltrer les données.
Le nombre de serveurs Zimbra exposés sur Internet a diminué, passant de 19 000 instances peu après la publication du correctif à environ 12 000 instances une semaine plus tard , puis à environ 10 000. Nombre d’entre eux sont encore présents sur Internet .
La solution recommandée consiste à mettre à jour le logiciel vers la version 10.1.20 et à désactiver le service SNMP s’il n’est pas utilisé . Il est nécessaire de surveiller les journaux afin de détecter les requêtes SMTP suspectes et de modifier les mots de passe.
