SOCLYDE logo
Current languageFR
Actualité cybersécuritéVulnérabilitéZimbraMessagerie

Zimbra : le correctif 10.1.21 à appliquer sans attendre

Zimbra Collaboration Suite 10.1.21 corrige un nouveau lot de vulnérabilités. Voici le périmètre à inventorier et les accès à contrôler.

Par Soclyde Team

Un administrateur vérifie une mise à jour dans un local de messagerie

En résumé

  • Le Centre canadien signale Zimbra Collaboration Suite Daffodil avant la version 10.1.21 comme concernée par des vulnérabilités publiées le 25 septembre.
  • La page de sécurité Zimbra associe la version 10.1.20 à la correction d'une injection de commandes SNMP lorsque les notifications sont activées ; la version 10.1.21 corrige d'autres vulnérabilités.
  • Inventoriez les serveurs, appliquez le correctif officiel et contrôlez les comptes, les délégations et les journaux de messagerie.

Pour aller plus loin

Ressources Soclyde

Sommaire de l’article

Le 25 septembre 2026, le Centre canadien pour la cybersécurité a publié le bulletin AV26-964 pour Zimbra Collaboration Suite Daffodil. Il identifie les versions antérieures à 10.1.21 comme concernées et renvoie vers les informations de mise à jour Zimbra.

La page de sécurité de l'éditeur détaille plusieurs corrections rattachées à cette ligne de version. Le bulletin ne prouve pas qu'un serveur particulier est compromis ; il donne en revanche une raison concrète de vérifier rapidement les versions et les composants exposés.

Ce que couvre la version 10.1.21

La page de sécurité Zimbra rattache à la version 10.1.20 la correction d'une vulnérabilité d'injection de commandes dans le composant de supervision SNMP lorsque les notifications sont activées. La version 10.1.21 corrige d'autres vulnérabilités, notamment dans le webmail et l'intégration OnlyOffice. La page éditeur est la référence pour le détail des correctifs et leur applicabilité.

Ne déduisez pas d'une ligne de version que chaque composant est actif sur votre serveur. Notez les modules réellement utilisés, les intégrations et les chemins d'administration avant la mise à niveau.

Le périmètre à inventorier

Recensez les serveurs ZCS Daffodil, leur version, les nœuds de stockage et les éventuels relais ou environnements de test. Vérifiez aussi les installations anciennes qui ne sont plus couvertes par les versions supportées : elles ne doivent pas être considérées comme corrigées parce qu'elles répondent encore au service de messagerie.

Contrôlez l'exposition de l'interface webmail, des services d'administration et de SNMP. Une restriction réseau réduit la surface accessible pendant la maintenance, mais ne remplace pas la mise à jour officielle.

Mettre à jour et préserver les preuves

Suivez la procédure publiée par Zimbra, prenez une sauvegarde vérifiée et confirmez la version de chaque nœud après redémarrage. Conservez les journaux SMTP, webmail, LDAP et système avant toute rotation ou nettoyage.

Recherchez des connexions administratives inhabituelles, des changements de configuration, des créations de comptes et des tâches SNMP inattendues. En cas d'indice crédible, préservez les éléments avant de supprimer un compte ou de réinstaller un serveur.

Comptes, délégations et secrets

Contrôlez les délégations de boîte, les comptes d'administration et les accès utilisés par les relais, les sauvegardes et les outils de supervision. Si un serveur a pu être manipulé, faites tourner les mots de passe, clés API et secrets de service après avoir défini la séquence de rétablissement.

Prévenez les utilisateurs qu'un message de réinitialisation reçu pendant la maintenance peut être frauduleux. La correction du serveur ne prouve pas à elle seule l'intégrité de chaque boîte.

Le lien avec Soclyde

Soclyde ne corrige pas Zimbra et ne vérifie pas l'intégrité d'un serveur de messagerie. Il peut aider à conserver les accès d'administration, de relais et de sauvegarde dans un coffre chiffré local-first, avec des secrets distincts par usage.

Cette organisation facilite la rotation après l'analyse sans faire du coffre un remplacement du correctif, des journaux ou de la réponse à incident.

À retenir

Zimbra recommande de suivre ses correctifs et le bulletin canadien vise les versions Daffodil antérieures à 10.1.21. Inventoriez les composants, mettez à jour, préservez les journaux et contrôlez les accès. Consultez le guide du générateur de mots de passe sécurisé ou contactez Soclyde.

Questions fréquentes

Quelle version de Zimbra faut-il vérifier ?

Le bulletin canadien vise Zimbra Collaboration Suite Daffodil avant 10.1.21. Vérifiez la version réellement exécutée et les notes de sécurité Zimbra avant de choisir la procédure de mise à niveau.

L'exposition concerne-t-elle toutes les installations ?

Non. Le périmètre dépend de la version, des composants actifs et de la configuration. Une installation ancienne ou non supportée doit toutefois être traitée comme prioritaire jusqu'à vérification.

Que contrôler après la mise à jour ?

Conservez les journaux, contrôlez les connexions administratives, les délégations de boîte, les tâches SNMP et les changements de configuration. Faites tourner les secrets accessibles au serveur si une activité inhabituelle est confirmée.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir