Le 30 septembre 2026, Microsoft a indiqué avoir suivi l’exploitation de CVE-2026-73570 dans Zimbra Collaboration Suite. Deux outils distincts ont sondé la voie d’injection entre le 28 juillet et le 7 août, après la sortie du correctif Zimbra 10.1.20, le 20 juillet, et avant la divulgation publique de la faille, le 13 août.
La faille concerne une configuration SNMP précise
Pour que cette voie soit exploitable, le paquet optionnel zimbra-snmp doit être installé et les notifications SNMP activées. La vulnérabilité permet à une requête SMTP spécialement conçue d’exécuter des commandes du système d’exploitation avec les privilèges du compte de service zimbra, sans authentification ni intervention d’un utilisateur.
Microsoft décrit des accès aux comptes et aux données de messagerie
Microsoft a rapporté des compromissions où figuraient des web shells JSP, des reverse shells, des mécanismes de persistance et une élévation de privilèges. L’entreprise a également décrit des déplacements latéraux entre des serveurs Zimbra en s’appuyant sur des relations de confiance SSH existantes, ainsi que la collecte d’identifiants et de données liées aux boîtes aux lettres.
Microsoft rapporte aussi une tentative de transfert de sauvegardes archivées de boîtes aux lettres vers Azure Blob Storage avec AzCopy. L’entreprise n’a pas pu établir si le transfert avait abouti.
Zimbra 10.1.20 répertorie la correction
Publiée le 20 juillet 2026, la version 10.1.20 de Zimbra comprend, selon les notes de version, une correction de l’injection de commandes dans le composant de surveillance SNMP lorsque les notifications SNMP sont activées. CISA a ajouté CVE-2026-73570 à son catalogue des vulnérabilités exploitées connues le 21 août 2026.