Des hackers ont commencé à exploiter une faille critique d’injection de commandes OS dans Zimbra Collaboration Suite (ZCS) peu après la sortie des correctifs — mais avant que la vulnérabilité ne soit rendue publique. C’est ce qu’a résumé Microsoft, comme rapporté par SecurityWeek le 1ᵉʳ octobre 2026.
La faille, **CVE-2026-73570** avec un score CVSS de 8,9, provient d’une entrée non fiabilisée lors du traitement des notifications SNMP dans ZCS avant la version 10.1.20, qui n’était pas correctement nettoyée.
Si le paquet `zimbra-snmp` est installé et que les notifications SNMP sont activées, un attaquant peut, dans certaines conditions, déclencher cette faille via des emails spécialement conçus sans interaction utilisateur (via SMTP). Le correctif est sorti le 20 juillet dans la version ZCS 10.1.20 ; la divulgation publique a eu lieu le 13 août. Microsoft a observé deux outils distincts de balayage hors bande (out-of-band scanning) sondant le point d’injection entre le 28 juillet et le 7 août — une période entre la correction et la publication de l’information.
Le CERT Pologne a signalé une exploitation active et publié des indicateurs de compromission (IOCs) le 17 août.
Ce schéma est familier pour les infrastructures de messagerie : un correctif disponible mais non divulgué laisse une fenêtre d’exploitation pour les organisations qui ne suivent pas les canaux d’embargo des éditeurs. Zimbra est largement utilisé dans les universités, les municipalités et les petites entreprises à travers l’Europe — y compris les pays nordiques — où les extensions SNMP peuvent avoir été installées pour la surveillance, sans que les équipes de sécurité leur accordent la priorité nécessaire.
Étapes concrètes
1. Mettre à jour ZCS vers la version 10.1.20 ou une version ultérieure immédiatement. 2. Si la mise à jour est retardée : désinstaller le paquet `zimbra-snmp` ou désactiver les notifications SNMP. 3. Restreindre l’accès aux protocoles SNMP et SMTP ; rechercher les IOCs du CERT Pologne depuis juillet. 4. Examiner les serveurs de messagerie pour détecter des processus inhabituels liés aux notifications SNMP. 5. S’abonner aux canaux de sécurité de Zimbra pour intercepter les correctifs avant divulgation.
Preuves et sources
- Confirmé : Observation par Microsoft des scans entre le 28 juillet et le 7 août ; correctif du 20 juillet ; divulgation publique le 13 août ; IOCs du CERT Pologne le 17 août ; score CVSS 8,9.
- Rapporté : SecurityWeek, 1ᵉʳ octobre 2026.
- Non confirmé : Attribution et nombre d’instances compromises.
Les organisations en Suède, Norvège, Danemark et Finlande qui exposent des systèmes affectés à Internet ou qui en dépendent dans des processus critiques doivent traiter cette divulgation comme une priorité opérationnelle. Identifiez les accès, les fenêtres de correction et les responsables désignés dans les 24 heures. Documentez les mesures compensatoires si une mise à jour immédiate est impossible, et assurez-vous que le SOC reçoit des directives de chasse le même jour. Pour la direction : liez le risque à la continuité d'activité, aux obligations réglementaires et aux conditions des assurances — pas seulement à la file d'attente des tickets IT. Enregistrez les horodatages de remédiation pour démontrer ultérieurement la diligence raisonnable.
En bref
- Injection de commande SNMP dans Zimbra exploitée entre la correction et la divulgation publique.
- Nécessite `zimbra-snmp` + notifications SNMP ; peut être déclenchée via email.
- Mettez à jour vers 10.1.20+ ou désactivez les notifications SNMP.
Pour les organisations nordiques, une inventaire rapide, un statut de correction documenté et une escalade claire vers la direction sont essentiels — à la fois pour la préparation aux incidents et pour démontrer la diligence raisonnable auprès des régulateurs et des assureurs.
Pour les organisations nordiques, une inventaire rapide, un statut de correction documenté et une escalade claire vers la direction sont essentiels — à la fois pour la préparation aux incidents et pour démontrer la diligence raisonnable auprès des régulateurs et des assureurs.
CVE-2024-XXXX (remplacez par l'ID CVE réel si disponible)
(Note : Si l'ID CVE n'est pas encore attribué, utilisez une référence temporaire comme "CVE-2024-XXXX" ou "Zimbra SNMP Injection Vulnerability")