Aller au contenu
Le Bien Heureux · Belgique
L’essentiel geek, le temps d’une pause.
Jeudi 8 octobre 2026 Édition du matin N° 43
Pratique · Après le souper · ≈ 2 min de lecture

Zimbra : un courriel piégé suffit à ouvrir le serveur, et les attaques durent depuis juillet

Un courriel piégé suffit à prendre la main sur certains serveurs Zimbra. Le correctif date de juillet, les attaques aussi : version et réglage à vérifier.

Capture de la boîte de réception du webmail Zimbra Collaboration, avec la liste des messages à gauche et un message ouvert à droite.
L'interface web de Zimbra Collaboration, avec des données de démonstration. © Zimbra Inc / Wikimedia Commons, CC BY 4.0 (recadrée)

Si votre organisation héberge elle-même sa messagerie avec Zimbra Collaboration, un point est à vérifier sans attendre. Une faille critique, CVE-2026-73570, permet à un inconnu d’exécuter des commandes sur le serveur en lui envoyant un simple courriel. Microsoft a décrit le 30 septembre 2026 des attaques réelles, rapporte Ars Technica.

Êtes-vous concerné ?

D’après la fiche de la base américaine NVD, il faut trois conditions réunies :

  • une version de Zimbra Collaboration antérieure à 10.1.20 ;
  • le paquet optionnel zimbra-snmp installé ;
  • les notifications SNMP activées (SNMP est un protocole de supervision des équipements).

Dans ce cas, une requête SMTP forgée glisse des commandes dans le traitement de ces notifications. Elles s’exécutent avec les droits du compte de service de Zimbra, sans aucun identifiant.

Un correctif discret, des attaquants rapides

Synacor, l’éditeur, a publié le correctif le 20 juillet et n’a rendu la faille publique que plus de trois semaines plus tard, selon Ars Technica. Entre-temps, du 28 juillet au 7 août, Microsoft a vu deux outils balayer Internet à la recherche de serveurs vulnérables. Les intrus ont ensuite installé des portes dérobées (des « web shells » en JSP), élevé leurs privilèges, puis créé des archives de boîtes aux lettres et collecté des identifiants. Microsoft dit ne pas pouvoir confirmer que ces données ont bien été sorties.

La fondation Shadowserver comptait fin septembre 274 serveurs compromis et environ 10 000 serveurs Zimbra visibles sur Internet.

Que faire

  • Mettre à jour vers Zimbra 10.1.20 ou une version ultérieure, en suivant la page des avis de sécurité de Zimbra.
  • Vérifier si zimbra-snmp est installé et si les notifications SNMP sont actives.
  • Sur un serveur resté sans correctif depuis juillet, chercher des traces d’intrusion : fichiers JSP inconnus, archives de boîtes inattendues, connexions sortantes inhabituelles. Corriger ne chasse pas un intrus déjà installé.