Exploitation massive de la faille SNMP de Zimbra (CVE-2026-73570) : des centaines de serveurs de messagerie compromis
Des attaquants ont exploité CVE-2026-73570, une injection de commandes sans authentification dans le traitement des notifications SNMP de Zimbra Collaboration Suite, compromettant au moins 274 serveurs de messagerie exposés sur Internet quelques jours après la confirmation de l'exploitation par CERT Polska.
- Victime
- Zimbra Collaboration Suite
Le 17 août 2026, CERT Polska a confirmé que des attaquants exploitaient activement CVE-2026-73570, une vulnérabilité d'injection de commandes dans Zimbra Collaboration Suite (ZCS). La faille concerne les serveurs qui utilisent le paquet optionnel zimbra-snmp avec les notifications SNMP activées ; elle permet à un attaquant non authentifié d'exécuter des commandes système arbitraires avec les droits de l'utilisateur Zimbra en envoyant des requêtes SMTP spécialement conçues. Son score CVSS est de 8,9.
Zimbra avait corrigé le bogue dans la version 10.1.20, publiée le 20 juillet 2026, mais l'exploitation a commencé environ quatre semaines plus tard contre les serveurs non mis à jour. Les analyses de la Shadowserver Foundation ont recensé 155 instances compromises au 20 août et 274 au 22 août, soit une hausse de 77 % en 48 heures, tandis qu'environ 8 200 instances exposées sur Internet restaient non corrigées (toutes n'étant pas vulnérables via la configuration SNMP, qui n'est pas activée par défaut).
Réponse
Le 21 août, la CISA a ajouté CVE-2026-73570 à son catalogue des vulnérabilités connues comme exploitées et n'a laissé que trois jours aux agences fédérales civiles américaines pour appliquer le correctif et rechercher des traces de compromission. Aucun acteur malveillant précis n'a été publiquement associé à la campagne. Les failles de Zimbra ont déjà été exploitées aussi bien par des groupes d'espionnage étatiques en quête d'accès à des boîtes de messagerie gouvernementales que par des criminels motivés par l'argent.
Pourquoi c'est important
Les serveurs de messagerie concentrent la correspondance, les identifiants et les mécanismes de réinitialisation de mot de passe d'organisations entières, ce qui fait des déploiements Zimbra auto-hébergés dans les administrations, les universités et les PME une cible récurrente. Le délai d'un mois entre la publication du correctif et l'exploitation massive, suivi d'un quasi-doublement des victimes en deux jours, montre à quelle vitesse les infrastructures de messagerie sur site non corrigées sont balayées dès que des exploits fonctionnels circulent.
Chronologie
Zimbra publie ZCS 10.1.20, qui corrige CVE-2026-73570.
CERT Polska confirme l'exploitation active de la faille.
Shadowserver signale 155 instances Zimbra compromises.
La CISA ajoute CVE-2026-73570 à son catalogue des vulnérabilités exploitées, avec un délai de correction de trois jours pour les agences fédérales.
Le décompte de Shadowserver atteint 274 instances compromises, environ 8 200 serveurs restant non corrigés.
Sources
- helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/08/25/zimbra-cve-2026-73570-compromised/
- thehackernews.comhttps://thehackernews.com/2026/08/attackers-exploit-zimbra-snmp-flaw-for.html
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/cisa-orders-urgent-patching-of-actively-exploited-zimbra-flaw/
- labs.cloudsecurityalliance.orghttps://labs.cloudsecurityalliance.org/research/csa-research-note-zimbra-cve-2026-73570-snmp-nation-state-20/