🔍 Contexte

Source : SecurityWeek, article de Ionut Arghire publié le 21 juillet 2026. Zimbra a annoncé la disponibilité de la version Zimbra Collaboration Suite (ZCS) 10.1.20, intégrant des correctifs pour plusieurs vulnérabilités de sévérité critique.

🐛 Vulnérabilités corrigées

  • Injection de commande critique dans le composant de monitoring SNMP : exploitable par un attaquant non authentifié si les notifications SNMP sont activées et que le service Swatchdog est en cours d’exécution. Permet l’exécution de commandes OS arbitraires en arrière-plan et la compromission du serveur de messagerie. Divulguée fin juin 2026.
  • Quatre failles XSS dans le Classic Web Client (Classic UI) : exploitables via des noms de pièces jointes malveillants, des champs forgés et des pièces jointes forgées, pouvant conduire à l’exécution de scripts.
  • CVE-2026-50055 : contournement de restriction de transfert de courrier permettant à un attaquant authentifié d’exfiltrer des emails malgré les restrictions activées.
  • CVE-2026-10631 : vulnérabilité de contrôle d’accès dans l’extension EWS.
  • CVE-2026-50054 : problème d’autorisation dans la délégation de boîte aux lettres.
  • SSRF dans l’intégration Nextcloud.

📦 Correctif disponible

La version ZCS 10.1.20 constitue le correctif permanent pour l’ensemble de ces vulnérabilités. Zimbra n’a pas partagé de détails techniques supplémentaires et ne mentionne aucune exploitation active dans la nature.

📰 Type d’article

Article de presse spécialisée annonçant la publication d’un patch de sécurité par l’éditeur Zimbra, destiné à informer les administrateurs et équipes de sécurité de la disponibilité de correctifs critiques.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1114 — Email Collection (Collection)
  • T1557 — Adversary-in-the-Middle (Collection)
  • T1083 — File and Directory Discovery (Discovery)

IOC


🟢 Indice de vérification factuelle : 70/100 (haute)

  • ✅ securityweek.com — source reconnue (liste interne) (20pts)
  • ✅ 8071 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 3 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ 0/3 CVE(s) confirmée(s) (0pts)

🔗 Source originale : https://www.securityweek.com/zimbra-update-patches-critical-vulnerabilities/