Une vulnérabilité de Zimbra Collaboration, référencée CVE-2026-73570, est activement exploitée contre des serveurs de messagerie. En France, le CERT-FR recommande l’application des correctifs : les versions antérieures à Zimbra 10.1.20 sont concernées.
La menace vise avant tout les entreprises, administrations, associations et prestataires qui exploitent leur propre infrastructure Zimbra. Microsoft a détaillé le 30 septembre 2026 plusieurs compromissions au cours desquelles des attaquants ont obtenu un accès aux serveurs, consulté des courriels et collecté des données d’authentification. Pour un particulier utilisant simplement une adresse électronique hébergée par un tiers, la mise à jour relève de l’administrateur du service.
- CVE-2026-73570 affecte Zimbra Collaboration et est activement exploitée sans authentification.
- Mettre à jour vers la version 10.1.20 ou ultérieure corrige la vulnérabilité d'injection SNMP.
- Les serveurs compromis nécessitent une vérification de traces d'intrusion après correction.
Une faille exploitable à distance sans mot de passe
CVE-2026-73570 est une vulnérabilité d’injection de commandes dans le mécanisme de notification SNMP de Zimbra Collaboration Suite. Selon Microsoft, l’exploitation peut être déclenchée à partir d’un message spécialement conçu, sans authentification ni intervention de l’utilisateur, lorsque le paquet optionnel zimbra-snmp est installé et que les notifications SNMP sont activées.
Une exploitation réussie permet d’exécuter des commandes sur le serveur avec les droits du compte de service Zimbra. Microsoft indique avoir observé notamment l’installation de portes dérobées, l’élévation de privilèges et des outils permettant de conserver un accès à la machine. Des attaquants ont également accédé à des courriels et collecté des informations liées aux boîtes aux lettres et à l’authentification.
En France, le CERT-FR a publié un avis consacré aux vulnérabilités de Zimbra Collaboration le 19 août 2026. L’organisme rattaché à l’ANSSI y précise que CVE-2026-73570 est activement exploitée et classe parmi les risques l’exécution de code arbitraire à distance.
Une exploitation réussie permet d'exécuter des commandes sur le serveur avec les droits du compte de service Zimbra.
Les versions antérieures à Zimbra 10.1.20 sont concernées
Le correctif est disponible depuis le 20 juillet 2026 dans Zimbra Collaboration Suite 10.1.20. L’éditeur indique dans son annonce officielle de Zimbra 10.1.20 que cette version apporte notamment un correctif permanent à la vulnérabilité d’injection de commandes du composant de surveillance SNMP.
Le CERT-FR identifie comme affectées les versions de Zimbra Collaboration antérieures à 10.1.20. Les administrateurs peuvent également consulter le bulletin de sécurité officiel de Zimbra, qui centralise les vulnérabilités et versions corrigées.
Mettre à jour ne suffit pas si le serveur a déjà été compromis
Pour un serveur encore vulnérable, la priorité est d’installer une version corrigée. Microsoft recommande Zimbra 10.1.20 ou une version ultérieure. Si l’installation immédiate du correctif est impossible, ses recommandations prévoient notamment de désinstaller le paquet optionnel zimbra-snmp ou de désactiver les notifications SNMP, tout en limitant les accès aux services concernés.
Un serveur exposé avant sa mise à jour doit toutefois faire l’objet de vérifications supplémentaires. Une mise à niveau corrige la vulnérabilité mais ne supprime pas automatiquement une porte dérobée ou un mécanisme de persistance installé auparavant. Microsoft rapporte des cas dans lesquels les attaquants ont cherché à conserver durablement leur accès et à récupérer des secrets d’authentification Zimbra.
Les administrateurs concernés doivent donc rechercher des traces de compromission, examiner les services et accès inhabituels et, lorsque l’analyse révèle une intrusion, renouveler les secrets d’authentification concernés. Les éléments techniques et mesures de détection sont détaillés dans l’analyse publiée par Microsoft Security le 30 septembre 2026.
Ce que doivent faire les organisations françaises
Une organisation exploitant Zimbra doit vérifier sans attendre la version installée et la présence éventuelle du composant SNMP concerné. Une installation antérieure à la version 10.1.20 doit être corrigée. Si le serveur a été exposé à Internet pendant la période de vulnérabilité, la recherche de traces d’intrusion doit accompagner la mise à jour. Pour les simples utilisateurs d’une messagerie administrée par leur employeur ou leur prestataire, aucune installation n’est à effectuer sur l’ordinateur ou le téléphone : la correction doit être appliquée sur le serveur Zimbra.
Questions fréquentes
Que doivent faire les administrateurs si la mise à jour immédiate est impossible ?
Microsoft recommande de désinstaller le paquet optionnel zimbra-snmp ou de désactiver les notifications SNMP, tout en limitant les accès aux services concernés, en attendant l’installation du correctif.
Pourquoi mettre à jour ne suffit pas si le serveur a déjà été compromis ?
La mise à jour corrige la vulnérabilité mais ne supprime pas automatiquement une porte dérobée ou un mécanisme de persistance installé précédemment. Les attaquants ont cherché à conserver un accès durable et à récupérer des secrets d’authentification.
Qu'ont observé les attaquants selon Microsoft lors de ces compromissions ?
Ils ont installé des portes dérobées, procédé à une élévation de privilèges, accédé à des courriels, et collecté des informations liées aux boîtes aux lettres et à l’authentification.

