Zimbra CVE-2026-73570 exploitée avant sa divulgation
Selon Microsoft, des attaquants ont commencé à exploiter une faille d'injection de commandes de gravité élevée dans Zimbra Collaboration Suite (ZCS) dans les semaines qui ont suivi la publication d'un correctif, mais avant que la vulnérabilité ne soit rendue publique.
La vulnérabilité, référencée CVE-2026-73570, affiche un score CVSS de 8,9. Elle touche les versions de ZCS antérieures à la 10.1.20 et permet à des attaquants non authentifiés d'exécuter du code à distance sur les serveurs de messagerie vulnérables.
Comment fonctionne la faille
Le problème se situe dans la façon dont ZCS gère les notifications SNMP. Le SNMP (Simple Network Management Protocol) sert couramment à surveiller et administrer des équipements et des services réseau. Dans les versions concernées, des données non fiables traitées lors de ces notifications ne sont pas correctement filtrées, ce qui ouvre la voie à une injection de commandes système.
