Origine : bjCSIRT
Numéro : 2026/ALERTE/097
APERÇU :
Une vulnérabilité affectant Zimbra Collaboration permettrait à un acteur malveillant non authentifié d’exécuter des commandes arbitraires à distance sur les systèmes affectés.
DESCRIPTION :
cPanel & WHM est une plateforme de gestion d’hébergement web fournissant des interfaces centralisées pour l’administration des serveurs et l’hébergement de sites.
Zimbra Collaboration est une solution de messagerie et une plateforme de collaboration qui permet de gérer les courriels, les calendriers et les contacts.
Ce produit est affecté par une vulnérabilité libellée CVE-2026-73570 résultant d’une désinfection insuffisante des entrées non fiables lors du traitement des notifications SNMP. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant non authentifié d’envoyer des requêtes SMTP spécialement conçues qui pourraient entraîner l’exécution de commandes arbitraires sur le système d’exploitation en tant qu’utilisateur Zimbra.
Elle est classée élevée avec un score de sévérité de 8,9 selon le CVSS v3.1.
IMPACT
- Exécution de code arbitraire à distance;
- Compromission de l’intégrité du système.
SYSTEMES AFFECTÉS
Cette vulnérabilité ne concerne que les installations pour lesquelles le paquet optionnel zimbra-snmp est installé et les notifications SNMP sont activées, et affecte les versions de Zimbra Collaboration antérieures à 10.1.20.
MESURES À PRENDRE :
- Désactiver le paquet zimbra-snmp si les notifications SNMP ne sont pas utilisées ;
- Mettre à jour Zimbra Collaboration vers la version 10.1.20 ou ultérieure.
RÉFÉRENCES :
