Des pirates ont exploité une vulnérabilité critique dans la Zimbra Collaboration Suite pour voler des e-mails et des identifiants d'authentification. Microsoft avertit que CVE-2026-73570 permet aux attaquants distants d'exécuter des commandes du système d'exploitation sans authentification. Le mainteneur de Zimbra, Synacor, a publié un correctif le 20 juillet, mais n'a pas divulgué la faille pendant plus de trois semaines.
Les chercheurs en sécurité de la Fondation Shadowserver signalent que 274 instances distinctes de la Zimbra Collaboration Suite ont été compromises. Le nombre de serveurs vulnérables a fluctué considérablement, passant d'environ 19 000 la semaine suivant le correctif à environ 12 000, et il est actuellement suivi autour de 10 000 instances. Du 28 juillet au 7 août, Microsoft a détecté deux outils d'analyse distincts sondant Internet à la recherche de points finaux vulnérables.
Les attaquants ont initialement validé leur exploit en envoyant des vérifications HTTP, DNS, ICMP et hors bande pour confirmer l'exécution de commandes. Après une exploitation réussie, les activités observées comprenaient le déploiement de shells web JSP et de shells inverses, l'escalade des privilèges et des outils d'accès à distance persistants. Les acteurs de la menace ont accédé aux données de messagerie et recueilli des identifiants d'authentification, avec des activités de création et de transfert d'archives observées.
Les attaques ont affecté des organisations dans plusieurs régions et secteurs, impliquant à la fois la livraison automatisée de charges utiles et des opérations manuelles au clavier. L'exploitation tire parti du chemin de notification SNMP de ZCS lorsque le paquet facultatif zimbra-snmp est installé et que les notifications SNMP sont activées.
Source: Ars Technica · Résumé par HeadlinesBriefing