Zimbra - CVE-2026-73570

Date de publication :

Sept CVE ont été publiées le 13 août 2026 : CVE-2026-73570, 73571, 73572, 73573, 73574, 73575, 73576 concernant Zimbra Collaboration Suite

Zimbra Collaboration Suite est une plateforme de messagerie et de collaboration, on-premise 

Six vulnérabilités sont corrigées depuis la version 10.1.17 du 28 mai 2026, la septième depuis la 10.1.20 du 20 juillet, elle-même divulguée par avis éditeur dès le 26 juin avec une mitigation temporaire. La plus impactante, CVE-2026-73570, est une injection de commandes système dans le traitement des notifications SNMP. 

Lorsque le paquet zimbra-snmp est installé et les notifications activées, un attaquant non authentifié envoie une requête SMTP spécialement forgée dont le contenu, insuffisamment assaini, est injecté dans une commande système exécutée sous l'utilisateur zimbra, aboutissant à une exécution de commandes arbitraires sur le serveur de messagerie

 

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Exécution de code arbitraire (à distance)
•   Contournement de la politique de sécurité
•   Atteinte à la confidentialité des données
•   Atteinte à l'intégrité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-78 : Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Élevée
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
 
Composants vulnérables
•   Paquet optionnel zimbra-snmp et traitement des notifications SNMP
•   Classic Web Client
•   Gestionnaire SOAP SaveDraftRequest
•   Endpoint Exchange Web Services
•   Intégration OnlyOffice

Solutions ou recommandations

Mise à jour vers ZCS 10.1.20 ou supérieur