CVE-2026-73570
Vulnérabilité d'injection de commandes du système d'exploitation dans Zimbra Collaboration Suite (ZCS)
- Publié
- 13 août 2026
- Mise à jour
- 24 août 2026
- Attribution de CNA
- mitre
- Preuve observée
- 21 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:LModéré · 30 prochains jours
- Percentile
- 98,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Une vulnérabilité d'exécution de code à distance existe dans Zimbra Collaboration (ZCS) avant la version 10.1.20 lorsque le paquet optionnel zimbra-snmp est installé et que les notifications SNMP sont activées. En raison d'une désinfection inadéquate des entrées non fiables lors du traitement des notifications SNMP, un attaquant non authentifié peut envoyer des requêtes SMTP spécialement conçues qui peuvent entraîner l'exécution de commandes arbitraires du système d'exploitation en tant qu'utilisateur Zimbra.
Sources
7- CVE-2026-73570Exploit
Zimbra SNMP Notification OS Command Injection — RCE non authentifié via l'exploit SMTP (Poc)
Proof-of-concept d'exploitation pour CVE-2026-73570, une injection de commande OS non authentifiée dans Zimbra Collaboration Suite via l'injection de logs zimbra-snmp, avec des conseils de détection.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.