En bref

  • CVE-2026-93643 : path traversal (CWE-22) non authentifié dans Zimbra Collaboration Suite (ZCS) avec OnlyOffice activé, CVSS 9.8
  • Systèmes affectés : Zimbra ZCS toutes versions antérieures à 10.1.21 avec le module OnlyOffice/Document Editing activé
  • Action urgente : mettre à jour vers ZCS 10.1.21 immédiatement ; désactiver OnlyOffice si le patch ne peut être appliqué sans délai

Les faits

CVE-2026-93643 est une vulnérabilité critique de traversée de répertoire (path traversal, CWE-22) dans Zimbra Collaboration Suite (ZCS), divulguée publiquement le 26 septembre 2026. Le score CVSS 3.1 de base est de 9.8, avec le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, indiquant une exploitabilité maximale : accès réseau, complexité faible, aucun privilège requis, aucune interaction utilisateur nécessaire. Cette faille est classifiée conjointement CWE-22 (Path Traversal) et CWE-863 (Incorrect Authorization).

La vulnérabilité est étroitement liée à l'intégration du module OnlyOffice dans ZCS. Zimbra permet à ses utilisateurs de collaborer sur des documents partagés via la fonctionnalité Briefcase, qui s'appuie sur OnlyOffice pour l'édition en ligne. La faille réside dans le traitement des requêtes de sauvegarde de documents par le composant d'édition collaboratif : les champs de sauvegarde transmis via l'API ne sont pas correctement signés (unsigned save fields), ce qui signifie qu'ils ne font l'objet d'aucune validation d'intégrité côté serveur avant traitement.

Un attaquant non authentifié disposant d'un accès à un document Briefcase public partagé peut exploiter cette absence de validation pour injecter des séquences de traversée de répertoire dans les noms de fichiers de sauvegarde. Le serveur ZCS, en exécutant la commande de sauvegarde sous l'identité de l'utilisateur zimbra qui dispose de droits étendus sur le système de fichiers, écrit alors le contenu contrôlé par l'attaquant à un emplacement arbitraire du système de fichiers. Cette primitive d'écriture arbitraire constitue la base de l'exécution de code à distance.

La chaîne d'exploitation complète documentée par les chercheurs suit le schéma suivant : (1) identification d'un document Briefcase public sur l'instance ZCS cible, (2) envoi d'une requête de sauvegarde malformée avec traversée de répertoire dans le nom de fichier, (3) écriture d'un webshell JSP dans le répertoire de déploiement de l'application Zimbra, typiquement /opt/zimbra/jetty/webapps/zimbra/, (4) accès au webshell via HTTP pour obtenir l'exécution de commandes sous l'identité zimbra. Cette identité dispose généralement de privilèges suffisants pour accéder à l'ensemble de la base de messagerie, aux clés cryptographiques LDAP, et aux certificats TLS du serveur.

La version corrective ZCS 10.1.21 a été publiée le 24 septembre 2026, soit 48 heures avant la divulgation publique complète de CVE-2026-93643. Ce délai très court entre patch et publication explique l'urgence de la situation : les détails techniques étant désormais publics, des acteurs malveillants peuvent développer des exploits fonctionnels en quelques heures. La fenêtre de remédiation est donc extrêmement réduite pour les administrateurs Zimbra.

Au moment de la publication de cette alerte, aucune exploitation active confirmée en conditions réelles n'avait encore été officiellement documentée par CISA dans son catalogue KEV. Toutefois, la disponibilité de détails techniques précis sur la chaîne d'exploitation, combinée à l'historique des vulnérabilités Zimbra, rend l'exploitation imminente hautement probable. Des acteurs étatiques de niveau APT ont ciblé Zimbra à plusieurs reprises entre 2022 et 2025 pour des failles similaires de traversée de répertoire, selon les rapports de CISA et de Mandiant.

Il convient également de noter l'existence de deux CVE adjacentes, CVE-2026-93641 et CVE-2026-93642, divulguées simultanément et affectant Zimbra ZCS. Ces identifiants couvrent des vecteurs d'attaque complémentaires dans le même composant OnlyOffice. La combinaison des trois CVE dans une même campagne permettrait à un attaquant de contourner d'éventuelles mitigations partielles et d'assurer la persistance sur le système compromis.

Zimbra ZCS est déployé dans plusieurs dizaines de milliers d'organisations dans le monde, notamment dans le secteur public, les universités, et les PME qui privilégient cette alternative open-source à Microsoft Exchange. Selon les données de scan passif, plus de 30 000 instances ZCS sont directement exposées sur Internet, dont une proportion significative n'a pas encore appliqué les mises à jour récentes. En France, Zimbra est utilisé par plusieurs collectivités territoriales et établissements d'enseignement supérieur, ce qui en fait une cible d'intérêt stratégique pour des acteurs cherchant à compromettre des données gouvernementales ou académiques.

Impact et exposition

L'exploitation de CVE-2026-93643 permet à un attaquant non authentifié d'obtenir une exécution de code arbitraire sur le serveur ZCS. La surface d'attaque est particulièrement large car elle ne requiert qu'un accès à un document Briefcase public. Les instances ZCS exposées directement sur Internet avec OnlyOffice activé constituent la cible principale.

Les conséquences d'une compromission réussie sont sévères : accès complet à la base de messagerie de l'organisation (tous les e-mails, contacts, calendriers), exfiltration des credentials LDAP stockés dans la configuration ZCS, accès aux clés privées TLS du serveur, et possibilité de pivoter vers d'autres systèmes du réseau interne. Pour les organisations utilisant ZCS comme passerelle de messagerie unifiée, la compromission peut s'étendre aux flux de communication chiffrés S/MIME et aux systèmes d'authentification connectés via LDAP.

Les secteurs les plus exposés sont les administrations publiques, les établissements de santé et les universités ayant adopté ZCS comme alternative souveraine à Microsoft Exchange. Ces entités devraient traiter cette mise à jour comme une priorité absolue. Le CERT Santé et l'ANSSI devraient publier prochainement leurs propres alertes concernant cette vulnérabilité, compte tenu de la présence de ZCS dans plusieurs infrastructures critiques françaises.

Recommandations immédiates

  • Mettre à jour immédiatement vers Zimbra ZCS 10.1.21 — Zimbra Security Advisory ZSA-2026-93643
  • Si la mise à jour ne peut être déployée immédiatement : désactiver le module OnlyOffice via zmprov mcf zimbraFeatureDocumentEditingEnabled FALSE et redémarrer les services Zimbra
  • Restreindre l'accès aux documents Briefcase publics : zmprov mcf zimbraFeatureBriefcasesEnabled FALSE en attendant le patch
  • Auditer les logs Jetty pour détecter des requêtes contenant des séquences ../ : grep -r "\.\." /opt/zimbra/log/jetty.log
  • Vérifier l'intégrité du répertoire webapps : find /opt/zimbra/jetty/webapps/ -name "*.jsp" -newer /opt/zimbra/jetty/webapps/zimbra/WEB-INF/web.xml
  • Indicateurs de compromission : fichiers JSP inattendus dans le répertoire webapps, connexions sortantes anormales depuis l'utilisateur zimbra, modifications récentes des fichiers de configuration LDAP

⚠️ Urgence élevée

CVE-2026-93643 est une vulnérabilité RCE sans authentification avec un score CVSS maximal de 9.8. Bien qu'aucune exploitation active n'ait encore été confirmée dans le KEV CISA, la disponibilité publique des détails techniques rend l'exploitation imminente. Désactivez OnlyOffice maintenant si vous ne pouvez pas patcher immédiatement vers ZCS 10.1.21.

Comment savoir si je suis vulnérable ?

Vérifiez votre version ZCS : zmcontrol -v. Si le résultat affiche une version inférieure à 10.1.21, vous êtes potentiellement vulnérable. Vérifiez ensuite si OnlyOffice est activé : zmprov gcf zimbraFeatureDocumentEditingEnabled. Si le résultat est TRUE et votre version antérieure à 10.1.21, votre instance est vulnérable à CVE-2026-93643. Vérifiez également si des documents Briefcase sont partagés publiquement via l'administration ZCS.

Votre serveur de messagerie Zimbra est-il sécurisé ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités de messagerie collaborative.

Demander un audit