Les administrateurs de la populaire suite de messagerie et de collaboration – une cible fréquente des APT parrainées par l’État – sont invités à effectuer la mise à niveau dès que possible.
La suite de messagerie professionnelle et de collaboration Zimbra a reçu une mise à jour de sécurité majeure qui corrige plusieurs problèmes critiques qui pourraient permettre à des attaquants d’exécuter du code malveillant sur le serveur ou dans les navigateurs des utilisateurs.
Disponible dans des éditions commerciales et open source, Zimbra Collaboration Suite est une alternative auto-hébergée à Microsoft Exchange qui est populaire auprès des entreprises, des entités gouvernementales et des établissements d’enseignement, ce qui en a fait une cible pour les attaquants dans le passé.
La version 10.1.20 publiée cette semaine comprend des correctifs pour neuf vulnérabilités, dont un correctif permanent pour une faille critique annoncée en juin dans le composant de surveillance SNMP qui pourrait être exploitée pour injecter des commandes lorsque les notifications sont activées.
La version corrige également quatre vulnérabilités de cross-site scripting (XSS) dans le client Web classique qui pourraient permettre aux attaquants d’exécuter des scripts malveillants lorsque les utilisateurs consultent des e-mails dans l’interface Web. Par exemple, une vulnérabilité peut être déclenchée par des noms de fichiers de pièces jointes spécialement conçus et une autre lorsque les utilisateurs restituent une pièce jointe.
Les vulnérabilités XSS sont dangereuses car elles exécutent des scripts dans le navigateur de l’utilisateur dans le contexte de la page. Cela donne au code malveillant les mêmes privilèges qu’à l’utilisateur, lui permettant d’effectuer des actions malveillantes, d’exfiltrer des données ou même de divulguer des cookies de session.
En 2025, une vulnérabilité XSS dans la fonctionnalité d’importation de calendrier du client Web Zimbra Classic (CVE-2025-27915) a été exploitée dans des attaques visant le personnel militaire brésilien. De nombreuses autres vulnérabilités de Zimbra ont été exploitées au fil des années, parfois sous forme de vulnérabilité Zero Day, notamment par des groupes APT parrainés par l’État russe, tels que Fancy Bear (APT28), Cozy Bear (APT29) et Winter Vivern (TA473).
Un incident récent impliquait un groupe de menace russe ciblant une agence ukrainienne d’infrastructures critiques en mars à l’aide d’e-mails spécialement conçus qui exploitaient une vulnérabilité XXS connue stockée dans Zimbra (CVE-2025-66376).
Une autre vulnérabilité corrigée dans la nouvelle version Zimbra 10.1.20 pourrait permettre à des attaquants authentifiés de contourner les restrictions de transfert de courrier électronique. L’ajout de règles de transfert d’e-mails à un compte compromis est un moyen courant d’assurer la persistance et d’exfiltrer en continu les e-mails d’une boîte aux lettres sur une période prolongée, même si le mot de passe du compte est modifié.
La version corrige également un problème de sécurité lié aux contrôles d’accès dans l’extension EWS, un problème d’autorisation dans la délégation de boîte aux lettres et une vulnérabilité de falsification de requête côté serveur (SSRF) dans l’intégration Nextcloud. Nextcloud est une autre suite de collaboration auto-hébergée populaire auprès des gouvernements et des institutions publiques qui ne souhaitent pas s’appuyer sur des cloud publics.
Il convient de noter qu’il s’agit de la deuxième mise à jour de sécurité de Zimbra ce mois-ci. La version 10.1.19, publiée le 7 juillet, a corrigé un autre problème de sécurité non spécifié dans le client Web classique qui pouvait exécuter du code malveillant lorsque des e-mails spécialement conçus étaient ouverts par les utilisateurs.
Synacor, propriétaire de Zimbra, conseille vivement aux clients de mettre à niveau vers la dernière version disponible dès que possible pour assurer la sécurité de leurs environnements. Bien qu’aucune de ces failles n’ait le statut Zero Day, les groupes de hackers ont l’habitude d’adopter rapidement les exploits connus de Zimbra.



