Présentation

Microsoft Security Research a identifié une exploitation active de la faille CVE-2026-73570 (CVSS 8.9) dans Zimbra Collaboration Suite (ZCS). Il s’agit d’une injection de commande système non authentifiée qui s’active lorsque les notifications SNMP sont activées et que le paquet zimbra‑snmp est installé. L’injection est déclenchée par une requête SMTP spécialement forgée, ce qui permet d’exécuter du code à distance sans aucune authentification préalable. Zimbra a publié le correctif dans la version 10.1.20 en juillet 2026.

Technique d'exploitation

Le vecteur d’attaque repose sur le traitement du champ MAIL FROM d’un message SMTP. En injectant une chaîne de commande dans ce champ, l’attaquant force le service Zimbra à exécuter une commande système via le démon SNMP. La chaîne d’injection exploite la capacité du serveur à appeler system() sans validation, ce qui conduit à l’exécution de scripts arbitraires sous le compte zimbra. Le code suivant illustre la modification du fichier /etc/pam.d/sudo utilisée pour obtenir un accès sudo sans mot de passe :

# Ajout d’une règle PAM pour le compte zimbra
account    sufficient    pam_succeed_if.so user = zimbra

Après l’obtention du privilège sudo, les acteurs déploient plusieurs web shells JSP dans les répertoires Jetty et mailboxd. Un exemple de service systemd créé pour la persistance est présenté ci‑dessous :

[Unit]
Description=Zimlog persistence
After=network.target

[Service]
User=zimbra
ExecStart=/usr/bin/java -jar /opt/zimbra/webapps/zimlog.jar

[Install]
WantedBy=multi-user.target