Zimbra : un courriel piégé suffit à ouvrir le serveur, et les attaques durent depuis juillet
Un courriel piégé suffit à prendre la main sur certains serveurs Zimbra. Le correctif date de juillet, les attaques aussi : version et réglage à vérifier.

Si votre organisation héberge elle-même sa messagerie avec Zimbra Collaboration, un point est à vérifier sans attendre. Une faille critique, CVE-2026-73570, permet à un inconnu d’exécuter des commandes sur le serveur en lui envoyant un simple courriel. Microsoft a décrit le 30 septembre 2026 des attaques réelles, rapporte Ars Technica.
Êtes-vous concerné ?
D’après la fiche de la base américaine NVD, il faut trois conditions réunies :
- une version de Zimbra Collaboration antérieure à 10.1.20 ;
- le paquet optionnel
zimbra-snmpinstallé ; - les notifications SNMP activées (SNMP est un protocole de supervision des équipements).
Dans ce cas, une requête SMTP forgée glisse des commandes dans le traitement de ces notifications. Elles s’exécutent avec les droits du compte de service de Zimbra, sans aucun identifiant.
Un correctif discret, des attaquants rapides
Synacor, l’éditeur, a publié le correctif le 20 juillet et n’a rendu la faille publique que plus de trois semaines plus tard, selon Ars Technica. Entre-temps, du 28 juillet au 7 août, Microsoft a vu deux outils balayer Internet à la recherche de serveurs vulnérables. Les intrus ont ensuite installé des portes dérobées (des « web shells » en JSP), élevé leurs privilèges, puis créé des archives de boîtes aux lettres et collecté des identifiants. Microsoft dit ne pas pouvoir confirmer que ces données ont bien été sorties.
La fondation Shadowserver comptait fin septembre 274 serveurs compromis et environ 10 000 serveurs Zimbra visibles sur Internet.
Que faire
- Mettre à jour vers Zimbra 10.1.20 ou une version ultérieure, en suivant la page des avis de sécurité de Zimbra.
- Vérifier si
zimbra-snmpest installé et si les notifications SNMP sont actives. - Sur un serveur resté sans correctif depuis juillet, chercher des traces d’intrusion : fichiers JSP inconnus, archives de boîtes inattendues, connexions sortantes inhabituelles. Corriger ne chasse pas un intrus déjà installé.
Le Bien Heureux · Rédaction Capibara · Jeudi 1 octobre 2026