Egidio
Dossier · 25 août 2026

Zimbra : faille critique exploitée, 270 serveurs déjà compromis

Le CERT polonais puis l'agence américaine CISA confirment l'exploitation active d'une faille critique dans Zimbra Collaboration Suite, un logiciel de messagerie utilisé par des entreprises et administrations. Plus de 12 000 serveurs sont exposés en ligne, au moins 270 seraient déjà compromis.

⚠️ Ce dossier sort du périmètre habituel du Laboratoire. Nos autres dossiers documentent des fuites de données personnelles. Celui-ci documente une faille logicielle activement exploitée — aucune donnée personnelle n'y est directement nommée. Nous l'incluons parce qu'une faille de messagerie d'entreprise non corrigée peut, en cascade, exposer la correspondance de toute une organisation — et parce que l'attribution des faits mérite la même rigueur que n'importe quelle revendication de pirate.

Les chiffres, tous confirmés officiellement

20 juillet
Date de publication du correctif, dans la version Zimbra 10.1.20.
Zimbra, via BleepingComputer.
12 000+
Serveurs Zimbra directement exposés sur Internet, recensés par les chercheurs.
BleepingComputer.
270+
Instances effectivement compromises, déjà identifiées au moment de la publication.
BleepingComputer.
3 jours
Délai de correction imposé par CISA aux agences fédérales américaines, à compter du 21 août.
CISA, catalogue KEV.

Chronologie

CONFIRMÉ
20 juillet 2026
Zimbra publie la version 10.1.20, qui corrige CVE-2026-73570 : une injection de commande système dans le composant de supervision SNMP, exploitable sans authentification lorsque les notifications SNMP et le service swatchdog sont activés.
CONFIRMÉ
18 août 2026
Le CERT polonais (CERT Polska) signale le premier l'exploitation active de la faille sur des serveurs non corrigés — presque un mois après la disponibilité du correctif.
CONFIRMÉ
21 août 2026
CISA confirme l'alerte du CERT polonais et ajoute la faille à son catalogue des vulnérabilités activement exploitées (KEV), imposant un correctif sous 3 jours aux agences fédérales américaines.
CONFIRMÉ
24 août 2026
La couverture presse spécialisée (BleepingComputer, SecurityWeek) confirme le bilan : plus de 12 000 serveurs exposés en ligne, au moins 270 instances déjà compromises.

⚙️Le mécanisme technique, en clair

La faille se situe dans la fonction de supervision du serveur (SNMP), pas dans la messagerie elle-même. Un attaquant qui n'a besoin d'aucun identifiant peut faire exécuter des commandes système arbitraires — c'est-à-dire prendre un contrôle équivalent à celui d'un administrateur, à distance. Sur un serveur de messagerie, cela ouvre potentiellement l'accès à l'ensemble des e-mails hébergés, pas seulement à un compte.

Source : analyse technique, via SecurityAffairs.

Ce que ça change pour vous

Directement : rien à faire vous-même, cette faille ne se corrige pas côté utilisateur. Si votre messagerie professionnelle, universitaire ou associative tourne sur Zimbra, la question se pose à l'administrateur de votre organisation : la version 10.1.20 est-elle installée ? Indirectement, ce dossier illustre un mécanisme récurrent de ce Laboratoire — un logiciel non mis à jour reste la porte d'entrée la plus fréquente d'une intrusion, bien avant une négligence individuelle.

🔒 Si vous administrez ou utilisez une messagerie Zimbra dans un cadre professionnel, vérifiez dès aujourd'hui la version installée : la 10.1.20 corrige la faille, toute version antérieure reste exposée.

Questions fréquentes

Qu'est-ce que Zimbra, et pourquoi cette faille est-elle grave ?

Un logiciel de messagerie professionnelle. La faille permet une exécution de commande à distance sans le moindre identifiant — la gravité maximale pour ce type de logiciel.

Mon compte e-mail personnel est-il concerné ?

Seulement si votre messagerie est hébergée sur un serveur Zimbra non corrigé — rarement le cas d'une adresse grand public.

Le correctif existe-t-il ?

Oui, depuis le 20 juillet 2026 (version 10.1.20).

📌 Dernière vérification : 25 août 2026. Élément vérifiable à signaler : contact@egidio.app.

Pour aller plus loin

Citer cette page Egidio — Laboratoire des menaces, « Zimbra : faille critique exploitée, 270 serveurs déjà compromis », egidio.app/laboratoire/zimbra-faille-critique-exploitation-active/. Licence CC BY 4.0.

Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.