Utilisez-vous Zimbra ? Une faille critique a été exploitée pour voler des adresses e-mail.

Attention aux utilisateurs de Zimbra ! Des pirates exploitent depuis plusieurs semaines une faille critique du logiciel de messagerie pour voler des courriels. De plus , selon le rapport , de nombreux serveurs n’ont pas été mis à jour .

Cette vulnérabilité , identifiée sous la référence CVE-2026-73570 , permet à un attaquant distant d’ exécuter des commandes système sans authentification.

Du côté du fournisseur, Synacor a mis à disposition un correctif le 20 juillet, version 10.1.20. Cependant, la faille n’a pas été divulguée publiquement avant trois semaines après sa découverte .

Une injection via le composant SNMP

Zimbra Collaboration Suite est une solution de gestion des courriels, calendriers et contacts , destinée aux collectivités, PME et associations qui ne souhaitent pas utiliser Microsoft 365 ou Google. À Var, plusieurs mairies et entreprises l’ utilisent .

La vulnérabilité a été introduite dans le composant SNMP lors de l’activation de la fonction de notification , sans que les entrées ne soient filtrées . Il s’agit d’une injection de commande : le processus de surveillance lit une entrée non filtrée et exécute une commande en tant qu’utilisateur Zimbra.

D’après nos informations, une solution temporaire était disponible depuis le 26 juin , mais peu d’utilisateurs l’ont mise en œuvre.

Le CERT polonais, CERT Polska, a été le premier à tirer la sonnette d’ alarme le 17 août , confirmant l’ exploitation active , suivi par Microsoft Threat Intelligence qui a rendu publique une analyse détaillée le 30 septembre.

Plus de 270 serveurs ont déjà été piratés .

La facture est salée : la fondation Shadowserver a recensé 155 serveurs compromis le 20 août et 274 le 22 août (+ 77 % en seulement 48 heures ) . Il s’agissait d’une attaque automatisée.

Au total, plus de 270 instances ont été compromises , avec des sauvegardes de boîtes aux lettres et des identifiants d’authentification volés pour exfiltrer les données.

Le nombre de serveurs Zimbra exposés sur Internet a diminué, passant de 19 000 instances peu après la publication du correctif à environ 12 000 instances une semaine plus tard , puis à environ 10 000. Nombre d’entre eux sont encore présents sur Internet .

La solution recommandée consiste à mettre à jour le logiciel vers la version 10.1.20 et à désactiver le service SNMP s’il n’est pas utilisé . Il est nécessaire de surveiller les journaux afin de détecter les requêtes SMTP suspectes et de modifier les mots de passe.

RGPD, hébergement en France, simplicité d'utilisation... Quel est le meilleur CRM pour votre entreprise ? Faites le test gratuit !

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *