Un correctif existait depuis un mois avant la première attaque
Zimbra a publié un correctif pour CVE-2026-73570 le 20 juillet 2026, et le CERT Polska n'a confirmé l'exploitation active de cette même faille que le 21 août 2026, un écart de 28 jours pendant lequel tout serveur non corrigé restait exposé à une chaîne d'exploitation active et non authentifiée.
La vulnérabilité affiche un score CVSS de 8.9 et constitue une faille d'injection de commandes système touchant toute version de Zimbra Collaboration Suite (ZCS) antérieure à la 10.1.20, la version que Zimbra a publiée le 20 juillet 2026 précisément pour la corriger.
La faille se cache dans un module que beaucoup d'administrateurs oublient
La faille réside dans la façon dont Zimbra Collaboration Suite traite les notifications SNMP via un service en arrière-plan appelé swatchdog, qui ne s'exécute que lorsque le paquet optionnel zimbra-snmp est installé et que les notifications SNMP sont activées via le paramètre snmp_notify.
Une désinfection insuffisante des entrées non fiables lors de ce traitement SNMP permet à un attaquant non authentifié d'envoyer une requête spécialement conçue qui exécute des commandes système arbitraires avec les privilèges de l'utilisateur zimbra, sans qu'aucune connexion ne soit nécessaire.
Washington a eu trois jours de délai ; l'Europe n'en a aucun
Le 21 août 2026, l'agence américaine CISA (Cybersecurity and Infrastructure Security Agency) a ajouté CVE-2026-73570 à son catalogue des vulnérabilités activement exploitées, déclenchant un délai contraignant de trois jours au titre de la Binding Operational Directive 22-01, applicable aux seules agences fédérales civiles américaines, sans aucun délai équivalent pour les autres opérateurs de Zimbra.
| Date | Événement |
|---|---|
| 20 juillet 2026 | Zimbra publie la version 10.1.20 et corrige CVE-2026-73570 |
| 21 août 2026 | Le CERT Polska confirme une exploitation active sur le terrain |
| 21 août 2026 | La CISA ajoute la faille à son catalogue des vulnérabilités exploitées |
| 24 août 2026 | Les agences fédérales américaines doivent corriger selon la BOD 22-01 |
Ce délai de trois jours ne s'exporte pas : un opérateur Zimbra en Allemagne, en Pologne ou en France doit fixer lui-même son propre délai, car la directive de la CISA ne lie que les agences fédérales civiles américaines.
Zimbra est répandu en Europe pour la raison même qui en fait une cible
Zimbra Collaboration Suite est une alternative auto-hébergée très utilisée face à Microsoft Exchange par les petites et moyennes entreprises européennes, les universités et les organismes publics qui l'ont choisie précisément pour garder leur infrastructure de messagerie hors des plateformes des grands hébergeurs américains, et ce même groupe, auto-hébergé et soucieux de son budget, est aussi celui qui a le moins de chances de subir une obligation externe le forçant à corriger.
Cette absence de délai externe, et non une faiblesse particulière de Zimbra lui-même, explique pourquoi le groupe le plus susceptible de faire encore tourner une ancienne version de ZCS avec le module SNMP activé est aussi celui le moins susceptible de remarquer cet avis.
Ce que le CERT Polska recommande de vérifier dès aujourd'hui sur son serveur
L'avis du CERT Polska donne aux opérateurs un moyen de vérifier s'ils ont déjà été touchés, pas seulement s'ils sont désormais corrigés, en commençant par le journal de Zimbra lui-même : vérifiez /var/log/zimbra.log à la recherche de cycles suspects d'arrêt et de redémarrage du service Zimbra, que le CERT Polska identifie comme la signature d'une commande malveillante s'exécutant sous couvert d'un redémarrage de service ordinaire.
Vérifiez ensuite /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ et /tmp/ à la recherche de tout fichier créé dans les 30 derniers jours que vous ne pouvez pas expliquer, confirmez votre version de ZCS et mettez à jour vers la 10.1.20 si ce n'est pas déjà fait, et si votre organisation n'utilise pas les notifications SNMP, supprimez complètement le paquet zimbra-snmp plutôt que de le laisser installé et non configuré - personne ne vous enverra de délai pour le faire.
À lire ensuite: Un automate allemand devient une cible cyber active | CISA laisse trois jours à TrueConf pour patcher



