Ordinateurs

Microsoft alerte sur l'exploitation active d'une faille critique dans Zimbra

Microsoft signale l'exploitation de CVE-2026-73570 dans Zimbra Collaboration Suite, permettant le vol de sauvegardes d'e-mails et d'identifiants.

Microsoft a averti que des attaquants exploitent activement une vulnérabilité critique dans Zimbra Collaboration Suite pour s'emparer de sauvegardes d'e-mails et d'identifiants d'authentification. La faille, suivie sous la référence CVE-2026-73570, permet l'exécution de commandes système à distance sans authentification préalable.

Synacor a publié un correctif le 20 juillet, mais n'a pas divulgué la vulnérabilité avant plus de trois semaines. Cette fenêtre d'exposition a laissé de nombreuses instances sans protection. Selon la Shadowserver Foundation, des scans ont révélé que 274 instances distinctes de Zimbra Collaboration Suite avaient été compromises.

Entre le 28 juillet et le 7 août, Microsoft a détecté deux outils de scan distincts sondant Internet à la recherche de points de terminaison vulnérables. Les attaquants ont déployé des web shells JSP, des reverse shells, des outils d'élévation de privilèges, des outils d'accès distant persistants et des techniques d'exécution en mémoire. Ils ont également accédé aux données de messagerie, d'authentification et de boîtes aux lettres.

En arrière-plan, la Shadowserver Foundation avait indiqué la semaine dernière que le nombre de serveurs exécutant le logiciel avait fluctué : de 19 000 dans la semaine suivant le correctif à environ 12 000 les semaines suivantes. Actuellement, l'organisation suit environ 10 000 instances.

La divulgation tardive de la part de Synacor soulève des questions sur la transparence des correctifs de sécurité. Les organisations utilisant Zimbra Collaboration Suite sont invitées à appliquer le correctif immédiatement et à vérifier la présence d'indicateurs de compromission.

En bref

Qu'est-ce que la vulnérabilité CVE-2026-73570 ?

C'est une faille critique dans Zimbra Collaboration Suite permettant l'exécution de commandes système à distance sans authentification.

Combien d'instances Zimbra ont été compromises ?

Selon la Shadowserver Foundation, 274 instances distinctes ont été compromises.

Quand le correctif a-t-il été publié ?

Synacor a publié un correctif le 20 juillet, mais la vulnérabilité n'a pas été divulguée avant plus de trois semaines.

Source