Vulnérabilité critique affectant Zimbra

  • Auteur/autrice de la publication :

Origine : bjCSIRT

Numéro : 2026/ALERTE/114

APERÇU :

Une vulnérabilité critique affectant Zimbra permettrait à un acteur malveillant non authentifié d’exécuter des commandes arbitraires à distance sur les systèmes affectés. 

DESCRIPTION :

Zimbra est une solution de messagerie et une plateforme de collaboration qui permet de gérer les courriels, les calendriers et les contacts. 

Ce produit est affecté par une vulnérabilité libellée CVE-2026-93643 qui résulte de l’abus de champs de sauvegarde non signés pour effectuer des écritures par traversée de chemin. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant non authentifié ayant accès à un document Briefcase public pris en charge d’effectuer des écritures par traversée de chemin et d’exécuter des commandes en tant qu’utilisateur zimbra. 

Elle est classée critique avec un score de sévérité de 9.8 selon le CVSS V3.1. 

IMPACT

  • Exécution de code arbitraire à distance; 
  • Compromission de l’intégrité du système; 
  • Atteinte à la confidentialité et à la disponibilité des données. 

SYSTEMES AFFECTÉS 

  • Toutes les versions de Zimbra pour lesquelles OnlyOffice/Document Editing est activé ; 
  • Les versions 10.1 de Zimbra Collaboration Suite (ZCS) antérieures à la 10.1.21. 

 MESURES À PRENDRE :

  • Désactiver OnlyOffice/Document Editing s’il n’est pas utilisé; 
  • Mettre à jour Zimbra vers la version 10.1.21 ou vers la dernière version stable disponible. 

RÉFÉRENCES :