Aller au contenu
Beveiligingsnieuws

Exploitation Zimbra via faille SNMP : ce que vous devez savoir

Zimbra SNMP RCE

Des attaquants exploitent actuellement une vulnérabilité récemment corrigée dans Zimbra Collaboration (ZCS), selon le CERT Polska. Cette attaque, observée dans la nature, vise des environnements où des notifications SNMP sont configurées et où le paquet zimbra-snmp est présent. Le risque principal : aboutir à l’exécution à distance de commandes sur le serveur.

Dans cet article, vous verrez ce qui se passe exactement avec l’exploitation Zimbra SNMP, quels systèmes sont concernés, comment vérifier d’éventuelles traces, et pourquoi une mise à jour rapide est déterminante.

La faille activement exploitée : CVE-2026-73570

La vulnérabilité concernée est référencée CVE-2026-73570 avec un score CVSS de 8,9. D’après la description publique de la faille, il s’agit d’un cas d’injection de commande pouvant mener à une exécution de code à distance.

Le point clé réside dans le traitement des notifications SNMP : des entrées non fiables ne sont pas correctement nettoyées. Résultat, un attaquant non authentifié peut envoyer des requêtes spécialement conçues et provoquer l’exécution de commandes arbitraires au niveau de l’utilisateur système de Zimbra.

Quand le risque apparaît : versions et configuration SNMP

La vulnérabilité touche les versions de Zimbra Collaboration antérieures à 10.1.20, à condition que l’option zimbra-snmp soit installée et que les notifications SNMP soient activées. Autrement dit, le même parc logiciel peut avoir des niveaux d’exposition différents selon sa configuration.

Cette nuance est importante : si vous utilisez SNMP pour la supervision, vous devez considérer ces paramètres comme des facteurs de risque. En revanche, même si vous n’êtes pas certain de votre configuration, le meilleur réflexe reste de mettre à jour et de vérifier les traces.

La correction est disponible : mise à jour vers 10.1.20

Zimbra a publié un correctif le mois dernier. L’élément central pour réduire l’exposition consiste à installer la version 10.1.20 ou une version ultérieure. Une fois la mise à jour appliquée, la surface d’attaque liée à CVE-2026-73570 est corrigée.

Concrètement, planifiez la mise à jour selon votre fenêtre de maintenance et vérifiez après déploiement que le service est revenu à un état stable. Si vous disposez de plusieurs environnements (production, préproduction, secours), commencez par les environnements de test si possible, puis étendez aux systèmes sensibles.

Ce que recommande le CERT Polska : rechercher des traces

Le CERT Polska a alerté sur des efforts d’exploitation en cours. L’organisme encourage les équipes à inspecter les journaux afin de repérer des comportements anormaux, notamment des redémarrages suspects du service Zimbra et la création de fichiers dans des emplacements ciblés.

La première vérification consiste à consulter le fichier suivant :

  • /var/log/zimbra.log

Ensuite, le CERT Polska suggère de rechercher des fichiers créés dans les répertoires ci-dessous au cours des 30 derniers jours :

  • /opt/zimbra/jetty/webapps/
  • /opt/zimbra/jetty_base/webapps/
  • /tmp/

Cette approche aide à repérer d’éventuelles traces d’installation de composants malveillants ou de changements inattendus sur les ressources applicatives et temporaires.

Pourquoi cette attaque est préoccupante

Les vulnérabilités menant à une exécution de code à distance sont particulièrement dangereuses, car elles peuvent permettre à un attaquant de dépasser la simple exfiltration d’informations. Selon la nature exacte de l’implémentation, l’intrus peut chercher à :

  • déployer des charges utiles (scripts, binaires, web shells) ;
  • modifier des fichiers de configuration ou des ressources applicatives ;
  • collecter des informations sensibles et des identifiants ;
  • maintenir une présence persistante.

Dans ce cas précis, le fait qu’il s’agisse d’un attaquant non authentifié rend la menace plus directe, surtout lorsque SNMP est exposé ou accessible depuis des segments non maîtrisés.

Zimbra déjà visé : un contexte d’attaques ciblées

Ce type d’incident s’inscrit dans un contexte plus large : les vulnérabilités dans Zimbra ont déjà été activement ciblées par des acteurs malveillants. Le mois dernier, le gouvernement américain a publié des détails sur une campagne de phishing orchestrée par un adversaire associé à la Russie, connu sous plusieurs noms (dont Laundry Bear, CL-STA-1114, TA488, UNK_PitStop et Void Blizzard).

Selon les informations divulguées, la campagne visait des serveurs de messagerie appartenant à des organisations gouvernementales et commerciales occidentales depuis au moins juillet 2025. Elle aurait notamment exploitée CVE-2025-66376, une faille de cross-site scripting stocké dans l’interface Classic de Zimbra, utilisée pour livrer une charge malveillante nommée ZimReaper.

Cette trajectoire renforce l’idée qu’un parc Zimbra doit faire l’objet d’une surveillance continue et d’un cycle de patching rigoureux.

Plan d’action : quoi faire maintenant

Si vous administrez Zimbra ou si vous gérez l’infrastructure de messagerie de votre organisation, voici un plan d’action pragmatique pour limiter l’impact de l’exploitation Zimbra SNMP :

1) Mettre à jour immédiatement

La priorité est de passer à 10.1.20 (ou plus récent). Une mise à jour rapide réduit le risque d’être touché par les tentatives en cours.

2) Vérifier la configuration SNMP

Contrôlez si le paquet zimbra-snmp est installé et si les notifications SNMP sont activées. Si SNMP n’est pas nécessaire, envisagez sa désactivation selon vos pratiques opérationnelles.

3) Contrôler les journaux et les répertoires

Inspectez /var/log/zimbra.log pour détecter des redémarrages inattendus. Puis recherchez des fichiers récents dans /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ et /tmp/, sur la période indiquée.

4) Documenter et escalader

En cas d’éléments suspects, conservez les preuves (extraits de logs, horodatages, liste des fichiers modifiés) et escaladez vers votre équipe sécurité. Cette étape facilite l’analyse et la remédiation.

Bonnes pratiques pour réduire la surface d’attaque

Au-delà du correctif, quelques réflexes améliorent votre posture :

  • Appliquer les correctifs dès disponibilité lorsque l’impact potentiel est élevé.
  • Limiter l’exposition des services de supervision (comme SNMP) aux seuls réseaux nécessaires.
  • Centraliser la surveillance des journaux et définir des alertes sur les événements anormaux (redémarrages, création de fichiers, changements d’artefacts applicatifs).
  • Réaliser des inventaires de configuration pour savoir précisément quels paquets et options sont actifs.

Ces actions ne remplacent pas la mise à jour, mais elles rendent les systèmes plus résilients et accélèrent la détection.

Conclusion

L’exploitation Zimbra SNMP liée à CVE-2026-73570 met en évidence l’importance d’une hygiène de patching stricte et d’une configuration maîtrisée. Tant que Zimbra reste antérieur à 10.1.20 et que zimbra-snmp avec des notifications SNMP est actif, un attaquant non authentifié pourrait déclencher l’exécution de commandes.

La réponse la plus efficace consiste à mettre à jour vers 10.1.20, puis à contrôler les traces recommandées par le CERT Polska, en particulier /var/log/zimbra.log et les répertoires ciblés sur les 30 derniers jours.

Source: https://thehackernews.com/2026/08/attackers-exploit-zimbra-snmp-flaw-for.html