Microsoft Threat Intelligence a publié le 30 septembre une analyse de CVE-2026-73570 dans Zimbra Collaboration Suite, ou ZCS. Cette vulnérabilité permet une injection de commandes sans authentification. Son score CVSS atteint 8,9. Toutes les versions antérieures à 10.1.20 sont concernées, alors qu’un correctif est disponible depuis le 20 juillet. Microsoft situe le début de l’exploitation au plus tard à la fin juillet et estime qu’au moins plusieurs centaines de serveurs ont été compromis.

Le problème se trouve dans le traitement des notifications SNMP de Zimbra. L’attaque nécessite l’installation du paquet optionnel zimbra-snmp et l’activation des notifications. Sans authentification, il suffit d’envoyer une requête SMTP forgée pour provoquer l’erreur recherchée, ce qui ouvre ensuite la porte à l’exécution de commandes système sous l’identité zimbra.

Microsoft a observé deux outils de balayage, les 28 juillet et 7 août. Ces opérations ont eu lieu après la sortie du correctif et avant la divulgation publique du 13 août dans la NVD. Les sondes effectuaient des requêtes HTTP ainsi que des vérifications d’identité DNS, ICMP et en bande. Elles utilisaient notamment curl, wget, ping, nslookup et id. Les connexions ciblaient oast[.]fun, requestrepo[.]com et l’infrastructure de campagne située sous bypass[.]eu[.]org. Les requêtes HTTP employaient le User-Agent ZB73570. Microsoft y voit un possible indice d’une analyse du correctif avant la publication des détails de la CVE.

Les attaquants ont ensuite déployé des webshells sous forme de pages JSP dans les répertoires Jetty et mailboxd de Zimbra, avant de les dupliquer sur les autres nœuds de messagerie. Certains ont temporairement élargi les permissions d’écriture du dossier public pour faciliter le dépôt des fichiers, puis les ont restaurées. Les intrus ont par ailleurs créé un faux service systemd baptisé zimlog.service, en maquillant ses dates de création pour qu’il ressemble à sshd.service.

Techniquement, le fichier journal zmmailboxd.out était transformé en lien symbolique pointant vers /etc/pam.d/sudo, ce qui déclenchait l’exécution de zmmailboxdmgr avec des droits élevés. Les attaquants en profitaient pour se déplacer latéralement dans l’infrastructure et exfiltrer des données, y compris des secrets dérobés. Microsoft n’attribue cette campagne à aucun acteur identifié. Les victimes couvrent plusieurs régions et secteurs d’activité, avec un mélange d’actions automatisées et manuelles.

Microsoft recommande de considérer comme potentiellement compromise toute instance Zimbra qui n’avait pas été mise à jour fin juillet. L’installation du correctif doit passer en priorité. Si elle ne peut pas être réalisée immédiatement, il faut désinstaller zimbra-snmp, désactiver les notifications SNMP et limiter les accès SNMP et SMTP aux hôtes de confiance.

Après la mise à jour, tous les secrets zimbraPreAuthKey et zimbraAuthTokenKey doivent être renouvelés. Les équipes doivent contrôler /etc/sudoers.d/, notamment 81_metric, /etc/pam.d/ et les unités systemd telles que zimlog.service, chronyd-helper.service et syslog_init.service. Elles doivent aussi rechercher sur chaque nœud les fichiers JSP inattendus et les fichiers *_jsp.java.