Dans un rapport publié le 30 septembre 2026, Microsoft a décrit l’exploitation de CVE-2026-73570 dans Zimbra Collaboration Suite (ZCS) et la collecte de données de messagerie et d’authentification. Les scans observés par Microsoft remontaient à la période du 28 juillet au 7 août.
Une injection de commandes via les notifications SNMP
Microsoft décrit une faille d’injection de commandes sans authentification dans le traitement des notifications SNMP de ZCS. Une injection de commandes consiste à faire interpréter une entrée comme une commande système. Dans le chemin d’attaque rapporté, une requête SMTP spécialement conçue peut introduire une entrée non fiable dans le traitement SNMP et entraîner l’exécution de commandes avec les privilèges du compte de service zimbra.
Ce scénario nécessite deux conditions : le paquet optionnel zimbra-snmp doit être installé et les notifications SNMP doivent être activées. SNMP est un protocole de gestion des réseaux ; ici, c’est le traitement de ses notifications qui est concerné.
Les scans ont précédé la divulgation publique
Microsoft a observé deux outils distincts sonder le chemin vulnérable entre le 28 juillet et le 7 août 2026. Microsoft situe la divulgation publique de CVE-2026-73570 au 13 août.
Parmi les activités relevées sur les systèmes compromis figuraient des web shells en JSP, des shells inversés, une élévation de privilèges, des outils persistants d’accès à distance et une exécution en mémoire. Microsoft a également rapporté des accès à des courriels et la collecte de données de boîtes aux lettres et d’authentification.
Collecte de données et version corrigée
Microsoft a observé la création d’archives et des activités de transfert de données, mais n’a pas pu vérifier que l’exfiltration avait réussi.
Synacor a publié Zimbra Collaboration Suite 10.1.20 le 20 juillet 2026. Cette version contient le correctif de CVE-2026-73570, et Microsoft recommande la version 10.1.20 ou une version ultérieure.