Zimbra - CVE-2026-73570
Date de publication :
Sept CVE ont été publiées le 13 août 2026 : CVE-2026-73570, 73571, 73572, 73573, 73574, 73575, 73576 concernant Zimbra Collaboration Suite
Zimbra Collaboration Suite est une plateforme de messagerie et de collaboration, on-premise
Six vulnérabilités sont corrigées depuis la version 10.1.17 du 28 mai 2026, la septième depuis la 10.1.20 du 20 juillet, elle-même divulguée par avis éditeur dès le 26 juin avec une mitigation temporaire. La plus impactante, CVE-2026-73570, est une injection de commandes système dans le traitement des notifications SNMP.
Lorsque le paquet zimbra-snmp est installé et les notifications activées, un attaquant non authentifié envoie une requête SMTP spécialement forgée dont le contenu, insuffisamment assaini, est injecté dans une commande système exécutée sous l'utilisateur zimbra, aboutissant à une exécution de commandes arbitraires sur le serveur de messagerie
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
• Exécution de code arbitraire (à distance)
• Contournement de la politique de sécurité
• Atteinte à la confidentialité des données
• Atteinte à l'intégrité des données
Exploitation
CWE-78 : Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Élevée
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.