Contexte et découverte

Microsoft a alerté en septembre 2026 sur une exploitation active d’une vulnérabilité classée CVE‑2026‑73570 dans Zimbra Collaboration Suite (ZCS). Le correctif a été publié par le mainteneur Synacor le 20 juillet, mais la divulgation officielle a été retardée de plus de trois semaines. Selon la Shadowserver Foundation, 274 instances de ZCS ont été compromises, le nombre d’installations passant de 19 000 juste après le correctif à environ 12 000 quelques semaines plus tard, avant de se stabiliser autour de 10 000. Les victimes couvrent plusieurs secteurs et zones géographiques, ce qui montre que l’attaque n’est pas ciblée sur un segment précis.

Mécanisme de la vulnérabilité

La faille repose sur le traitement des notifications SNMP de ZCS. Lorsqu’un paquet zimbra‑snmp est installé et que les notifications SNMP sont activées, le serveur accepte des requêtes SMTP contenant du texte non filtré. Un attaquant peut alors injecter une chaîne de caractères spécialement formatée dans la requête SMTP ; cette chaîne est insérée dans le processus de génération de la notification SNMP. L’absence de désinfection du texte permet l’exécution de commandes système avec les privilèges du compte de service zimbra. Aucun authentifiant n’est requis, ce qui transforme un simple courriel en vecteur d’exécution à distance.

Exploitation et impacts observés

Microsoft a détecté, entre le 28 juillet et le 7 août, deux outils de scan automatisés qui recherchaient des points d’extrémité vulnérables. Les scanners ont d’abord envoyé des requêtes HTTP, DNS, ICMP et des vérifications hors‑bande pour confirmer que l’injection fonctionnait, sans compromettre immédiatement les serveurs. Une fois la viabilité établie, les acteurs ont déployé des web‑shells JSP et des reverse shells, ont escaladé les privilèges et installé des outils d’accès persistant. Les charges utiles s’exécutent en mémoire, limitant les traces sur le disque. Les attaquants ont ensuite créé des archives d’e‑mails, récupéré des identifiants de boîte aux lettres et transféré les données hors‑site. Les activités combinent des livraisons automatisées et des interventions manuelles, indiquant une chaîne d’attaque flexible adaptée à chaque cible. Microsoft n’a pas pu confirmer l’exfiltration finale, mais les preuves de création et de transfert d’archives confirment une compromission des données de messagerie.

Recommandations et mesures d’atténuation

Les administrateurs de ZCS doivent impérativement mettre à jour leurs déploiements vers la version 10.1.20 ou supérieure, qui intègre le correctif de la CVE‑2026‑73570. En complément, il est recommandé de désactiver le paquet zimbra‑snmp ou, à défaut, de désactiver les notifications SNMP afin de supprimer la surface d’attaque. Le durcissement des filtres d’entrée SMTP, la limitation des privilèges du compte zimbra et la surveillance des connexions sortantes inhabituelles (notamment les transferts de fichiers volumineux) renforcent la détection précoce. Enfin, les organisations doivent auditer leurs sauvegardes d’e‑mail pour s’assurer qu’aucune archive non autorisée n’a été créée depuis le 20 juillet.