Skip to content
Exploitation de vulnérabilitéEn cours

Exploitation massive de la faille SNMP de Zimbra (CVE-2026-73570) : des centaines de serveurs de messagerie compromis

Des attaquants ont exploité CVE-2026-73570, une injection de commandes sans authentification dans le traitement des notifications SNMP de Zimbra Collaboration Suite, compromettant au moins 274 serveurs de messagerie exposés sur Internet quelques jours après la confirmation de l'exploitation par CERT Polska.

Victime
Zimbra Collaboration Suite
CVECVE-2026-73570

Le 17 août 2026, CERT Polska a confirmé que des attaquants exploitaient activement CVE-2026-73570, une vulnérabilité d'injection de commandes dans Zimbra Collaboration Suite (ZCS). La faille concerne les serveurs qui utilisent le paquet optionnel zimbra-snmp avec les notifications SNMP activées ; elle permet à un attaquant non authentifié d'exécuter des commandes système arbitraires avec les droits de l'utilisateur Zimbra en envoyant des requêtes SMTP spécialement conçues. Son score CVSS est de 8,9.

Zimbra avait corrigé le bogue dans la version 10.1.20, publiée le 20 juillet 2026, mais l'exploitation a commencé environ quatre semaines plus tard contre les serveurs non mis à jour. Les analyses de la Shadowserver Foundation ont recensé 155 instances compromises au 20 août et 274 au 22 août, soit une hausse de 77 % en 48 heures, tandis qu'environ 8 200 instances exposées sur Internet restaient non corrigées (toutes n'étant pas vulnérables via la configuration SNMP, qui n'est pas activée par défaut).

Réponse

Le 21 août, la CISA a ajouté CVE-2026-73570 à son catalogue des vulnérabilités connues comme exploitées et n'a laissé que trois jours aux agences fédérales civiles américaines pour appliquer le correctif et rechercher des traces de compromission. Aucun acteur malveillant précis n'a été publiquement associé à la campagne. Les failles de Zimbra ont déjà été exploitées aussi bien par des groupes d'espionnage étatiques en quête d'accès à des boîtes de messagerie gouvernementales que par des criminels motivés par l'argent.

Pourquoi c'est important

Les serveurs de messagerie concentrent la correspondance, les identifiants et les mécanismes de réinitialisation de mot de passe d'organisations entières, ce qui fait des déploiements Zimbra auto-hébergés dans les administrations, les universités et les PME une cible récurrente. Le délai d'un mois entre la publication du correctif et l'exploitation massive, suivi d'un quasi-doublement des victimes en deux jours, montre à quelle vitesse les infrastructures de messagerie sur site non corrigées sont balayées dès que des exploits fonctionnels circulent.

Chronologie

  1. Zimbra publie ZCS 10.1.20, qui corrige CVE-2026-73570.

  2. CERT Polska confirme l'exploitation active de la faille.

  3. Shadowserver signale 155 instances Zimbra compromises.

  4. La CISA ajoute CVE-2026-73570 à son catalogue des vulnérabilités exploitées, avec un délai de correction de trois jours pour les agences fédérales.

  5. Le décompte de Shadowserver atteint 274 instances compromises, environ 8 200 serveurs restant non corrigés.

Sources

  1. helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/08/25/zimbra-cve-2026-73570-compromised/
  2. thehackernews.comhttps://thehackernews.com/2026/08/attackers-exploit-zimbra-snmp-flaw-for.html
  3. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/cisa-orders-urgent-patching-of-actively-exploited-zimbra-flaw/
  4. labs.cloudsecurityalliance.orghttps://labs.cloudsecurityalliance.org/research/csa-research-note-zimbra-cve-2026-73570-snmp-nation-state-20/

Incidents liés

Exploitation de vulnérabilitéEn cours

Faille du serveur Syslog de VMware vCenter exploitée à grande échelle puis par des rançongiciels (CVE-2026-59310)

Des attaquants ont commencé à exploiter CVE-2026-59310, une faille critique d'exécution de code à distance sans authentification dans le serveur Syslog de VMware vCenter, quelques jours après le correctif de Broadcom, compromettant plus de 360 systèmes dans 47 pays ; la CISA a ensuite signalé son utilisation dans des campagnes de rançongiciel.

Victim
VMware vCenter Server (Broadcom)
Exploitation de vulnérabilitéContenu

Hugging Face révèle qu'un agent d'IA autonome a compromis son infrastructure de production

Hugging Face a révélé qu'une intrusion pilotée de bout en bout par un agent d'IA autonome avait exploité deux failles d'exécution de code dans son pipeline de traitement de jeux de données pour atteindre des clusters internes et des identifiants, exécutant plus de 17 000 actions consignées avant d'être contenue.

Victim
Hugging Face
Exploitation de vulnérabilitéEn cours

La CISA alerte sur des failles activement exploitées de SharePoint Server sur site (CVE-2026-56164, CVE-2026-45659, CVE-2026-32201)

La CISA a publié une alerte urgente après avoir confirmé que des attaquants enchaînaient trois vulnérabilités de Microsoft SharePoint Server déployé sur site — dont une faille d'authentification manquante que la base nationale des vulnérabilités américaine juge critique — pour parvenir à l'exécution de code à distance, voler des clés machine IIS et déployer des logiciels malveillants.

Victim
Microsoft SharePoint Server