Des attaquants ont compromis au moins 274 serveurs Zimbra, tandis que des milliers de systèmes non corrigés restent potentiellement exposés.
La Shadowserver Foundation a déclaré avoir identifié 274 instances Zimbra compromises et exposées sur Internet le 22 août, contre 155 deux jours plus tôt, dans le cadre d’attaques exploitant CVE-2026-73570. L’organisation à but non lucratif a également découvert au moins 8 200 systèmes Zimbra non corrigés, même si tous ne sont pas nécessairement vulnérables, car la faille exige une configuration spécifique, qui n’est pas celle définie par défaut.
« Les compromissions de Zimbra liées à l’exploitation de CVE-2026-73570 se multiplient. Nos analyses de recherche de traces d’exploitation ont recensé 274 instances compromises le 22/08/2026 », a déclaré Shadowserver.
Les attaques ont été signalées pour la première fois par le CERT Polska à la mi-août, lequel a averti les administrateurs de rechercher des signes tels que des redémarrages inattendus des services Zimbra et la création de fichiers suspects par l’utilisateur Zimbra dans l’application web et les répertoires temporaires de Zimbra.
Fonctionnement de la vulnérabilité
CVE-2026-73570 est une faille d’injection de commandes dans le composant de surveillance SNMP de Zimbra Collaboration Suite. Elle peut permettre à un attaquant non authentifié d’exécuter à distance des commandes du système d’exploitation en tant qu’utilisateur Zimbra lorsque le paquet facultatif zimbra-snmp est installé et que les notifications SNMP sont activées. Les attaquants peuvent déclencher la faille au moyen de requêtes SMTP spécialement conçues.
Synacor a divulgué la vulnérabilité le 26 juin et publié un correctif dans ZCS 10.1.20 le 20 juillet. La CISA a ensuite ajouté la faille à son catalogue des vulnérabilités exploitées connues et a imposé aux agences civiles fédérales américaines d’appliquer les mesures d’atténuation du fournisseur ou de cesser d’utiliser les produits concernés avant le 24 août.
Le risque le plus important se trouve dans le serveur de messagerie
Un serveur Zimbra compromis pose un problème plus grave qu’une application vulnérable ordinaire, car il se trouve au cœur des communications d’une organisation.
Des attaquants capables d’exécuter des commandes sur le serveur pourraient potentiellement accéder aux informations et aux fonctions gérées par la plateforme de messagerie. Les sources n’ont toutefois pas établi si des données avaient été dérobées sur les 274 systèmes compromis, et aucun acteur malveillant n’a publiquement revendiqué la responsabilité de cette campagne.
Cette incertitude rend les vérifications de compromission tout aussi importantes que l’installation du correctif. La mise à jour d’un serveur déjà compromis ne supprime pas à elle seule l’accès d’un attaquant et n’annule pas les modifications effectuées pendant l’intrusion.
Pourquoi les organisations doivent agir dès maintenant
Zimbra a attiré à plusieurs reprises les cybercriminels comme les groupes liés à des États, notamment dans le cadre d’attaques associées à APT28, APT29 et Winter Vivern.
Les organisations qui utilisent Zimbra doivent recenser chaque déploiement exposé sur Internet, installer la version corrigée par le fournisseur pour leur branche logicielle, vérifier si le composant SNMP facultatif et les notifications sont activés, et examiner les indicateurs de compromission du CERT Polska. Comme l’application de correctifs ne supprime pas la persistance ni n’annule les modifications effectuées pendant une intrusion, les administrateurs qui découvrent des artefacts suspects doivent considérer le serveur comme potentiellement compromis et lancer les procédures de réponse à incident.
Pour en savoir plus :Des pirates informatiques liés à la Russie ont également exploité une autre vulnérabilité de Zimbra pour cibler les serveurs de messagerie gouvernementaux, ce qui souligne l’attrait persistant de la plateforme pour les groupes de cybermenaces sophistiqués.





