Zimbra : faille critique exploitée, 270 serveurs déjà compromis
Le CERT polonais puis l'agence américaine CISA confirment
l'exploitation active d'une faille critique dans Zimbra Collaboration Suite,
un logiciel de messagerie utilisé par des entreprises et administrations.
Plus de 12 000 serveurs sont exposés en ligne, au
moins 270 seraient déjà compromis.
⚠️ Ce dossier sort du périmètre habituel du
Laboratoire. Nos autres dossiers documentent des fuites de données
personnelles. Celui-ci documente une faille logicielle activement exploitée —
aucune donnée personnelle n'y est directement nommée. Nous l'incluons parce
qu'une faille de messagerie d'entreprise non corrigée peut, en cascade, exposer
la correspondance de toute une organisation — et parce que l'attribution des
faits mérite la même rigueur que n'importe quelle revendication de pirate.
Les chiffres, tous confirmés officiellement
20 juillet
Date de publication du correctif, dans la version Zimbra
10.1.20.
Zimbra, via BleepingComputer.
12 000+
Serveurs Zimbra directement exposés sur Internet,
recensés par les chercheurs.
BleepingComputer.
270+
Instances effectivement compromises, déjà identifiées au
moment de la publication.
BleepingComputer.
3 jours
Délai de correction imposé par CISA aux agences
fédérales américaines, à compter du 21 août.
CISA, catalogue KEV.
Chronologie
CONFIRMÉ
20 juillet 2026
Zimbra publie la version 10.1.20, qui corrige
CVE-2026-73570 : une injection de commande système dans le composant de
supervision SNMP, exploitable sans authentification lorsque les
notifications SNMP et le service swatchdog sont activés.
CONFIRMÉ
18 août 2026
Le CERT polonais (CERT Polska) signale le premier
l'exploitation active de la faille sur des serveurs non corrigés — presque
un mois après la disponibilité du correctif.
CONFIRMÉ
21 août 2026
CISA confirme l'alerte du CERT polonais et ajoute la
faille à son catalogue des vulnérabilités activement exploitées (KEV),
imposant un correctif sous 3 jours aux agences fédérales américaines.
CONFIRMÉ
24 août 2026
La couverture presse spécialisée (BleepingComputer,
SecurityWeek) confirme le bilan : plus de 12 000 serveurs exposés en ligne,
au moins 270 instances déjà compromises.
⚙️Le mécanisme technique, en clair
La faille se situe dans la fonction de supervision du serveur (SNMP), pas
dans la messagerie elle-même. Un attaquant qui n'a besoin d'aucun identifiant
peut faire exécuter des commandes système arbitraires — c'est-à-dire prendre
un contrôle équivalent à celui d'un administrateur, à distance. Sur un serveur
de messagerie, cela ouvre potentiellement l'accès à l'ensemble des e-mails
hébergés, pas seulement à un compte.
Source : analyse technique, via SecurityAffairs.
Ce que ça change pour vous
Directement : rien à faire vous-même, cette faille ne se corrige pas côté
utilisateur. Si votre messagerie professionnelle, universitaire ou associative
tourne sur Zimbra, la question se pose à l'administrateur de votre organisation :
la version 10.1.20 est-elle installée ? Indirectement, ce dossier illustre un
mécanisme récurrent de ce Laboratoire — un logiciel non mis à jour reste la porte
d'entrée la plus fréquente d'une intrusion, bien avant une négligence
individuelle.
🔒 Si vous administrez ou utilisez une messagerie
Zimbra dans un cadre professionnel, vérifiez dès aujourd'hui la version
installée : la 10.1.20 corrige la faille, toute version antérieure reste
exposée.
Questions fréquentes
Qu'est-ce que Zimbra, et pourquoi cette faille est-elle grave ?
Un logiciel de messagerie professionnelle. La faille permet une exécution
de commande à distance sans le moindre identifiant — la gravité maximale pour
ce type de logiciel.
Mon compte e-mail personnel est-il concerné ?
Seulement si votre messagerie est hébergée sur un serveur Zimbra non
corrigé — rarement le cas d'une adresse grand public.
Le correctif existe-t-il ?
Oui, depuis le 20 juillet 2026 (version 10.1.20).
📌 Dernière vérification : 25 août 2026.
Élément vérifiable à signaler : contact@egidio.app.
Citer cette pageEgidio — Laboratoire des menaces, « Zimbra : faille critique exploitée, 270 serveurs déjà compromis », egidio.app/laboratoire/zimbra-faille-critique-exploitation-active/. Licence CC BY 4.0.