274 serveurs Zimbra compromis alors que 8 200 restent non corrigés

Des attaquants ont exploité CVE-2026-73570 pour compromettre 274 serveurs Zimbra, tandis que 8 200 systèmes restent non corrigés. Découvrez ce que les administrateurs doivent vérifier.

Aug 26, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des attaquants ont compromis au moins 274 serveurs Zimbra, tandis que des milliers de systèmes non corrigés restent potentiellement exposés.

La Shadowserver Foundation a déclaré avoir identifié 274 instances Zimbra compromises et exposées sur Internet le 22 août, contre 155 deux jours plus tôt, dans le cadre d’attaques exploitant CVE-2026-73570. L’organisation à but non lucratif a également découvert au moins 8 200 systèmes Zimbra non corrigés, même si tous ne sont pas nécessairement vulnérables, car la faille exige une configuration spécifique, qui n’est pas celle définie par défaut.

« Les compromissions de Zimbra liées à l’exploitation de CVE-2026-73570 se multiplient. Nos analyses de recherche de traces d’exploitation ont recensé 274 instances compromises le 22/08/2026 », a déclaré Shadowserver.

Les attaques ont été signalées pour la première fois par le CERT Polska à la mi-août, lequel a averti les administrateurs de rechercher des signes tels que des redémarrages inattendus des services Zimbra et la création de fichiers suspects par l’utilisateur Zimbra dans l’application web et les répertoires temporaires de Zimbra.

Fonctionnement de la vulnérabilité

CVE-2026-73570 est une faille d’injection de commandes dans le composant de surveillance SNMP de Zimbra Collaboration Suite. Elle peut permettre à un attaquant non authentifié d’exécuter à distance des commandes du système d’exploitation en tant qu’utilisateur Zimbra lorsque le paquet facultatif zimbra-snmp est installé et que les notifications SNMP sont activées. Les attaquants peuvent déclencher la faille au moyen de requêtes SMTP spécialement conçues.

Synacor a divulgué la vulnérabilité le 26 juin et publié un correctif dans ZCS 10.1.20 le 20 juillet. La CISA a ensuite ajouté la faille à son catalogue des vulnérabilités exploitées connues et a imposé aux agences civiles fédérales américaines d’appliquer les mesures d’atténuation du fournisseur ou de cesser d’utiliser les produits concernés avant le 24 août.

Le risque le plus important se trouve dans le serveur de messagerie

Un serveur Zimbra compromis pose un problème plus grave qu’une application vulnérable ordinaire, car il se trouve au cœur des communications d’une organisation.

Des attaquants capables d’exécuter des commandes sur le serveur pourraient potentiellement accéder aux informations et aux fonctions gérées par la plateforme de messagerie. Les sources n’ont toutefois pas établi si des données avaient été dérobées sur les 274 systèmes compromis, et aucun acteur malveillant n’a publiquement revendiqué la responsabilité de cette campagne.

Advertisement

Cette incertitude rend les vérifications de compromission tout aussi importantes que l’installation du correctif. La mise à jour d’un serveur déjà compromis ne supprime pas à elle seule l’accès d’un attaquant et n’annule pas les modifications effectuées pendant l’intrusion.

Pourquoi les organisations doivent agir dès maintenant

Zimbra a attiré à plusieurs reprises les cybercriminels comme les groupes liés à des États, notamment dans le cadre d’attaques associées à APT28, APT29 et Winter Vivern.

Les organisations qui utilisent Zimbra doivent recenser chaque déploiement exposé sur Internet, installer la version corrigée par le fournisseur pour leur branche logicielle, vérifier si le composant SNMP facultatif et les notifications sont activés, et examiner les indicateurs de compromission du CERT Polska. Comme l’application de correctifs ne supprime pas la persistance ni n’annule les modifications effectuées pendant une intrusion, les administrateurs qui découvrent des artefacts suspects doivent considérer le serveur comme potentiellement compromis et lancer les procédures de réponse à incident.

Pour en savoir plus :Des pirates informatiques liés à la Russie ont également exploité une autre vulnérabilité de Zimbra pour cibler les serveurs de messagerie gouvernementaux, ce qui souligne l’attrait persistant de la plateforme pour les groupes de cybermenaces sophistiqués.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.