Une faille de sécurité critique dans la suite Zimbra Collaboration Suite (ZCS), identifiée sous le nom de CVE-2026-73570, a été exploitée par des pirates avant même sa publication. Cette vulnérabilité permet aux attaquants d’injecter et d’exécuter des commandes non autorisées sur les serveurs où le module optionnel zimbra-snmp est installé et où les notifications SNMP sont activées. En envoyant des requêtes SMTP spécialement conçues, les pirates pouvaient exécuter des commandes système avec les privilèges de l’utilisateur zimbra. Un correctif a été publié le 20 juillet, mais la vulnérabilité n’a été rendue publique que le 13 août. Microsoft Threat Intelligence a indiqué que des attaquants avaient commencé à scanner les systèmes vulnérables dès le 28 juillet, en utilisant des outils envoyant des requêtes HTTP, des requêtes DNS, des pings ICMP et d’autres vérifications hors bande. Ces scans utilisaient un User-Agent spécifique, ZB73570, suggérant que les attaquants avaient analysé le correctif avant la publication du bulletin officiel du CVE. Les attaquants ont déployé des webshells malveillants en JSP dans les répertoires web de Zimbra, modifiant temporairement les permissions d’un dossier public pour contourner les contrôles de sécurité avant de les rétablir. Ils ont également installé un service systemd déguisé, zimlog.service, dont les horodatages avaient été altérés pour ressembler à ceux de sshd.service. Sur les serveurs compromis, les pirates ont obtenu un accès root en détournant les outils d’administration de Zimbra, remplaçant un fichier de log par un lien symbolique pointant vers la configuration d’authentification sudo. Cela leur a permis d’exécuter des commandes avec des privilèges élevés. Ils ont volé les mots de passe internes des services Zimbra, y compris ceux de LDAP et de MySQL, en utilisant la commande zmlocalconfig. Ils ont également extrait la clé zimbraAuthTokenKey, utilisée pour signer les jetons de session, leur permettant de se connecter à n’importe quel compte sans identifiants. Par ailleurs, ils ont dérobé la clé zimbraPreAuthKey, qui peut servir à générer des URL de connexion valides pour n’importe quel compte. Les attaquants ont utilisé l’identité SSH de l’utilisateur zimbra pour accéder à d’autres nœuds du cluster et y copier leurs webshells. Les chercheurs de Microsoft ont détecté l’utilisation de l’agent d’accès à distance zimclient2, qui peut transformer un serveur compromis en relais SOCKS5, offrant un accès au réseau interne. Dans certains cas, les attaquants ont utilisé l’outil AzCopy de Microsoft pour transférer des sauvegardes de boîtes mail vers le stockage Azure, bien qu’il ne soit pas clair si ces transferts ont abouti. Microsoft recommande de mettre à niveau vers la version 10.1.20 de Zimbra, ou, à défaut, de désactiver le module zimbra-snmp et de restreindre l’accès SNMP et SMTP aux hôtes de confiance. Les administrateurs sont également invités à renouveler les clés zimbraPreAuthKey et zimbraAuthTokenKey et à inspecter chaque nœud de boîte mail à la recherche de fichiers JSP inattendus. Selon Microsoft, la suppression d’un seul fichier JSP connu ne garantit pas l’élimination complète de l’accès. Le CERT-FR a publié un avis de sécurité le 20 août, et le CISA américain a ajouté la vulnérabilité à sa liste des failles activement exploitées deux jours plus tard. La Shadowserver Foundation a signalé que 155 serveurs Zimbra étaient compromis le 20 août, un chiffre passant à 274 le 22 août, dont 21 en France. Plus de 8 000 instances n’avaient pas encore été corrigées à cette date, bien que toutes n’aient pas activé la configuration SNMP vulnérable. Cet incident met en lumière les risques liés à la divulgation tardive des vulnérabilités critiques et l’importance d’une application rapide des correctifs et d’une gestion rigoureuse de la configuration.