September 30, 2026
La faille Zimbra CVE-2026-73570 exploitée pour déployer des web shells et collecter des secrets d'authentification, dont les clés PreAuth et 2FA
Microsoft a signalé l'exploitation active de CVE-2026-73570 (CVSS 8.9), une injection de commandes OS non authentifiée dans Zimbra Collaboration, déclenchable via une requête SMTP spécialement conçue lorsque zimbra-snmp et les notifications SNMP sont présents. Les attaquants ont déployé des web shells JSP et des reverse shells, élevé leurs privilèges via /etc/pam.d/sudo, et utilisé zmlocalconfig ainsi que des requêtes LDAP pour voler zimbraPreAuthKey, zimbraAuthTokenKey et zimbraTwoFactorAuthSecret, avant d'exfiltrer des archives de boîtes aux lettres à l'aide d'AzCopy vers un stockage cloud contrôlé par les attaquants.
La collecte des clés de pré-authentification et de signature de jetons permet aux attaquants de générer indéfiniment des sessions valides contre les API de messagerie : l'application des correctifs ne suffit donc pas. La rotation des secrets, associée à la surveillance des accès API authentifiés anormaux, est indispensable.
Breach
Lire l'article complet