CVE-2026-93643 est une faille de path traversal (CWE-22) sans authentification dans Zimbra Collaboration Suite avec OnlyOffice activé, CVSS 9.8, permettant l'exécution de code arbitraire. Patch ZCS 10.1.21 disponible depuis le 24 septembre 2026.
En bref
- CVE-2026-93643 : path traversal (CWE-22) non authentifié dans Zimbra Collaboration Suite (ZCS) avec OnlyOffice activé, CVSS 9.8
- Systèmes affectés : Zimbra ZCS toutes versions antérieures à 10.1.21 avec le module OnlyOffice/Document Editing activé
- Action urgente : mettre à jour vers ZCS 10.1.21 immédiatement ; désactiver OnlyOffice si le patch ne peut être appliqué sans délai
Les faits
CVE-2026-93643 est une vulnérabilité critique de traversée de répertoire (path traversal, CWE-22) dans Zimbra Collaboration Suite (ZCS), divulguée publiquement le 26 septembre 2026. Le score CVSS 3.1 de base est de 9.8, avec le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, indiquant une exploitabilité maximale : accès réseau, complexité faible, aucun privilège requis, aucune interaction utilisateur nécessaire. Cette faille est classifiée conjointement CWE-22 (Path Traversal) et CWE-863 (Incorrect Authorization).
La vulnérabilité est étroitement liée à l'intégration du module OnlyOffice dans ZCS. Zimbra permet à ses utilisateurs de collaborer sur des documents partagés via la fonctionnalité Briefcase, qui s'appuie sur OnlyOffice pour l'édition en ligne. La faille réside dans le traitement des requêtes de sauvegarde de documents par le composant d'édition collaboratif : les champs de sauvegarde transmis via l'API ne sont pas correctement signés (unsigned save fields), ce qui signifie qu'ils ne font l'objet d'aucune validation d'intégrité côté serveur avant traitement.
Un attaquant non authentifié disposant d'un accès à un document Briefcase public partagé peut exploiter cette absence de validation pour injecter des séquences de traversée de répertoire dans les noms de fichiers de sauvegarde. Le serveur ZCS, en exécutant la commande de sauvegarde sous l'identité de l'utilisateur zimbra qui dispose de droits étendus sur le système de fichiers, écrit alors le contenu contrôlé par l'attaquant à un emplacement arbitraire du système de fichiers. Cette primitive d'écriture arbitraire constitue la base de l'exécution de code à distance.
La chaîne d'exploitation complète documentée par les chercheurs suit le schéma suivant : (1) identification d'un document Briefcase public sur l'instance ZCS cible, (2) envoi d'une requête de sauvegarde malformée avec traversée de répertoire dans le nom de fichier, (3) écriture d'un webshell JSP dans le répertoire de déploiement de l'application Zimbra, typiquement /opt/zimbra/jetty/webapps/zimbra/, (4) accès au webshell via HTTP pour obtenir l'exécution de commandes sous l'identité zimbra. Cette identité dispose généralement de privilèges suffisants pour accéder à l'ensemble de la base de messagerie, aux clés cryptographiques LDAP, et aux certificats TLS du serveur.
La version corrective ZCS 10.1.21 a été publiée le 24 septembre 2026, soit 48 heures avant la divulgation publique complète de CVE-2026-93643. Ce délai très court entre patch et publication explique l'urgence de la situation : les détails techniques étant désormais publics, des acteurs malveillants peuvent développer des exploits fonctionnels en quelques heures. La fenêtre de remédiation est donc extrêmement réduite pour les administrateurs Zimbra.
Au moment de la publication de cette alerte, aucune exploitation active confirmée en conditions réelles n'avait encore été officiellement documentée par CISA dans son catalogue KEV. Toutefois, la disponibilité de détails techniques précis sur la chaîne d'exploitation, combinée à l'historique des vulnérabilités Zimbra, rend l'exploitation imminente hautement probable. Des acteurs étatiques de niveau APT ont ciblé Zimbra à plusieurs reprises entre 2022 et 2025 pour des failles similaires de traversée de répertoire, selon les rapports de CISA et de Mandiant.
Il convient également de noter l'existence de deux CVE adjacentes, CVE-2026-93641 et CVE-2026-93642, divulguées simultanément et affectant Zimbra ZCS. Ces identifiants couvrent des vecteurs d'attaque complémentaires dans le même composant OnlyOffice. La combinaison des trois CVE dans une même campagne permettrait à un attaquant de contourner d'éventuelles mitigations partielles et d'assurer la persistance sur le système compromis.
Zimbra ZCS est déployé dans plusieurs dizaines de milliers d'organisations dans le monde, notamment dans le secteur public, les universités, et les PME qui privilégient cette alternative open-source à Microsoft Exchange. Selon les données de scan passif, plus de 30 000 instances ZCS sont directement exposées sur Internet, dont une proportion significative n'a pas encore appliqué les mises à jour récentes. En France, Zimbra est utilisé par plusieurs collectivités territoriales et établissements d'enseignement supérieur, ce qui en fait une cible d'intérêt stratégique pour des acteurs cherchant à compromettre des données gouvernementales ou académiques.
Impact et exposition
L'exploitation de CVE-2026-93643 permet à un attaquant non authentifié d'obtenir une exécution de code arbitraire sur le serveur ZCS. La surface d'attaque est particulièrement large car elle ne requiert qu'un accès à un document Briefcase public. Les instances ZCS exposées directement sur Internet avec OnlyOffice activé constituent la cible principale.
Les conséquences d'une compromission réussie sont sévères : accès complet à la base de messagerie de l'organisation (tous les e-mails, contacts, calendriers), exfiltration des credentials LDAP stockés dans la configuration ZCS, accès aux clés privées TLS du serveur, et possibilité de pivoter vers d'autres systèmes du réseau interne. Pour les organisations utilisant ZCS comme passerelle de messagerie unifiée, la compromission peut s'étendre aux flux de communication chiffrés S/MIME et aux systèmes d'authentification connectés via LDAP.
Les secteurs les plus exposés sont les administrations publiques, les établissements de santé et les universités ayant adopté ZCS comme alternative souveraine à Microsoft Exchange. Ces entités devraient traiter cette mise à jour comme une priorité absolue. Le CERT Santé et l'ANSSI devraient publier prochainement leurs propres alertes concernant cette vulnérabilité, compte tenu de la présence de ZCS dans plusieurs infrastructures critiques françaises.
Recommandations immédiates
- Mettre à jour immédiatement vers Zimbra ZCS 10.1.21 — Zimbra Security Advisory ZSA-2026-93643
- Si la mise à jour ne peut être déployée immédiatement : désactiver le module OnlyOffice via
zmprov mcf zimbraFeatureDocumentEditingEnabled FALSEet redémarrer les services Zimbra - Restreindre l'accès aux documents Briefcase publics :
zmprov mcf zimbraFeatureBriefcasesEnabled FALSEen attendant le patch - Auditer les logs Jetty pour détecter des requêtes contenant des séquences
../:grep -r "\.\." /opt/zimbra/log/jetty.log - Vérifier l'intégrité du répertoire webapps :
find /opt/zimbra/jetty/webapps/ -name "*.jsp" -newer /opt/zimbra/jetty/webapps/zimbra/WEB-INF/web.xml - Indicateurs de compromission : fichiers JSP inattendus dans le répertoire webapps, connexions sortantes anormales depuis l'utilisateur zimbra, modifications récentes des fichiers de configuration LDAP
⚠️ Urgence élevée
CVE-2026-93643 est une vulnérabilité RCE sans authentification avec un score CVSS maximal de 9.8. Bien qu'aucune exploitation active n'ait encore été confirmée dans le KEV CISA, la disponibilité publique des détails techniques rend l'exploitation imminente. Désactivez OnlyOffice maintenant si vous ne pouvez pas patcher immédiatement vers ZCS 10.1.21.
Comment savoir si je suis vulnérable ?
Vérifiez votre version ZCS : zmcontrol -v. Si le résultat affiche une version inférieure à 10.1.21, vous êtes potentiellement vulnérable. Vérifiez ensuite si OnlyOffice est activé : zmprov gcf zimbraFeatureDocumentEditingEnabled. Si le résultat est TRUE et votre version antérieure à 10.1.21, votre instance est vulnérable à CVE-2026-93643. Vérifiez également si des documents Briefcase sont partagés publiquement via l'administration ZCS.
Votre serveur de messagerie Zimbra est-il sécurisé ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités de messagerie collaborative.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-85102 : Check Point VPN RCE pré-auth CVSS 9.8
CVE-2026-85102 est une faille de validation incorrecte de certificats X.509 dans Check Point Security Gateway (VPN), CVSS 9.8, permettant l'exécution de code à distance sans authentification. Ajoutée au KEV CISA le 22 septembre 2026, exploitation active confirmée.
CVE-2026-71362 : Adobe Commerce Magento CVSS 9.1 KEV
CVE-2026-71362 est une faille d'autorisation incorrecte (CWE-863) dans Adobe Commerce et Magento Open Source, score CVSS 9.1. Ajoutée au KEV CISA le 24 septembre 2026, elle est activement exploitée depuis août 2026.
CVE-2026-61732 : Decepticon AI red team injection ChatML CVSS 10
CVE-2026-61732 : injection de tokens ChatML dans Decepticon (agent IA red team), menant à une RCE dans le sandbox Kali Linux — CVSS 10.0. Patch disponible dans la version 1.1.17.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire