Le 25 septembre 2026, le Centre canadien pour la cybersécurité a publié le bulletin AV26-964 pour Zimbra Collaboration Suite Daffodil. Il identifie les versions antérieures à 10.1.21 comme concernées et renvoie vers les informations de mise à jour Zimbra.
La page de sécurité de l'éditeur détaille plusieurs corrections rattachées à cette ligne de version. Le bulletin ne prouve pas qu'un serveur particulier est compromis ; il donne en revanche une raison concrète de vérifier rapidement les versions et les composants exposés.
Ce que couvre la version 10.1.21
La page de sécurité Zimbra rattache à la version 10.1.20 la correction d'une vulnérabilité d'injection de commandes dans le composant de supervision SNMP lorsque les notifications sont activées. La version 10.1.21 corrige d'autres vulnérabilités, notamment dans le webmail et l'intégration OnlyOffice. La page éditeur est la référence pour le détail des correctifs et leur applicabilité.
Ne déduisez pas d'une ligne de version que chaque composant est actif sur votre serveur. Notez les modules réellement utilisés, les intégrations et les chemins d'administration avant la mise à niveau.
Le périmètre à inventorier
Recensez les serveurs ZCS Daffodil, leur version, les nœuds de stockage et les éventuels relais ou environnements de test. Vérifiez aussi les installations anciennes qui ne sont plus couvertes par les versions supportées : elles ne doivent pas être considérées comme corrigées parce qu'elles répondent encore au service de messagerie.
Contrôlez l'exposition de l'interface webmail, des services d'administration et de SNMP. Une restriction réseau réduit la surface accessible pendant la maintenance, mais ne remplace pas la mise à jour officielle.
Mettre à jour et préserver les preuves
Suivez la procédure publiée par Zimbra, prenez une sauvegarde vérifiée et confirmez la version de chaque nœud après redémarrage. Conservez les journaux SMTP, webmail, LDAP et système avant toute rotation ou nettoyage.
Recherchez des connexions administratives inhabituelles, des changements de configuration, des créations de comptes et des tâches SNMP inattendues. En cas d'indice crédible, préservez les éléments avant de supprimer un compte ou de réinstaller un serveur.
Comptes, délégations et secrets
Contrôlez les délégations de boîte, les comptes d'administration et les accès utilisés par les relais, les sauvegardes et les outils de supervision. Si un serveur a pu être manipulé, faites tourner les mots de passe, clés API et secrets de service après avoir défini la séquence de rétablissement.
Prévenez les utilisateurs qu'un message de réinitialisation reçu pendant la maintenance peut être frauduleux. La correction du serveur ne prouve pas à elle seule l'intégrité de chaque boîte.
Le lien avec Soclyde
Soclyde ne corrige pas Zimbra et ne vérifie pas l'intégrité d'un serveur de messagerie. Il peut aider à conserver les accès d'administration, de relais et de sauvegarde dans un coffre chiffré local-first, avec des secrets distincts par usage.
Cette organisation facilite la rotation après l'analyse sans faire du coffre un remplacement du correctif, des journaux ou de la réponse à incident.
À retenir
Zimbra recommande de suivre ses correctifs et le bulletin canadien vise les versions Daffodil antérieures à 10.1.21. Inventoriez les composants, mettez à jour, préservez les journaux et contrôlez les accès. Consultez le guide du générateur de mots de passe sécurisé ou contactez Soclyde.



