Zimbra corrige plusieurs vulnérabilités critiques dont une injection de commande SNMP
🔍 Contexte Source : SecurityWeek, article de Ionut Arghire publié le 21 juillet 2026. Zimbra a annoncé la disponibilité de la version Zimbra Collaboration Suite (ZCS) 10.1.20, intégrant des correctifs pour plusieurs vulnérabilités de sévérité critique. 🐛 Vulnérabilités corrigées Injection de commande critique dans le composant de monitoring SNMP : exploitable par un attaquant non authentifié si les notifications SNMP sont activées et que le service Swatchdog est en cours d’exécution. Permet l’exécution de commandes OS arbitraires en arrière-plan et la compromission du serveur de messagerie. Divulguée fin juin 2026. Quatre failles XSS dans le Classic Web Client (Classic UI) : exploitables via des noms de pièces jointes malveillants, des champs forgés et des pièces jointes forgées, pouvant conduire à l’exécution de scripts. CVE-2026-50055 : contournement de restriction de transfert de courrier permettant à un attaquant authentifié d’exfiltrer des emails malgré les restrictions activées. CVE-2026-10631 : vulnérabilité de contrôle d’accès dans l’extension EWS. CVE-2026-50054 : problème d’autorisation dans la délégation de boîte aux lettres. SSRF dans l’intégration Nextcloud. 📦 Correctif disponible La version ZCS 10.1.20 constitue le correctif permanent pour l’ensemble de ces vulnérabilités. Zimbra n’a pas partagé de détails techniques supplémentaires et ne mentionne aucune exploitation active dans la nature. ...