CVE-2026-73570: Zimbra Collaboration Suite (ZCS) OS Command Injection Vulnerability
Actively exploited. At least one CVE in this advisory is listed in the CISA Known Exploited Vulnerabilities catalog — exploitation has been observed in the wild. Treat remediation as urgent.
Zimbra Collaboration Suite (ZCS) contains an OS command injection vulnerability which could allow an unauthenticated attacker to send specially crafted SMTP requests that may result in execution of arbitrary operating system commands as the Zimbra user.
CSIRTS triage
- What
- OS command injection vulnerability allowing unauthenticated attackers to execute arbitrary operating system commands via specially crafted SMTP requests.
- Who is affected
- Unauthenticated attackers can exploit all versions of Zimbra Collaboration Suite.
- Urgency
- Critical — actively exploited with ability to gain complete system control; immediate remediation required.
- Action
- Upgrade to patched version immediately when available.
AI-assisted analysis generated from the source advisory — verify against the original.
⚡ Watch Collaboration Suite
Get an email when a new Collaboration Suite advisory drops — max one per day, one-click unsubscribe.
Details
Original advisory: https://nvd.nist.gov/vuln/detail/CVE-2026-73570
Exploitation outlook
EPSS (FIRST.org) estimates each CVE’s probability of exploitation in the next 30 days — here is the CSIRTS.com read on those numbers.
- Exploitation confirmedCVE-2026-73570Already exploited in the wild (CISA KEV) — the prediction phase is over. Patch now. Riskier than 61% of all EPSS-scored CVEs.
Referenced CVEs
| CVE | CSIRTS overview | External |
|---|---|---|
| CVE-2026-73570 | coverage & exploitation status | NVD · CVE.org |
Same CVEs, other sources
How other CERTs, PSIRTs and databases cover the vulnerabilities in this advisory.
- unknownexploitedZimbra Multiple Vulnerabilitieshkcert
- unknownexploitedNCSC-2026-0324 [1.00] [M/H] Vulnerability fixed in Zimbra Collaboration Suitencsc-nl
- unknownexploitedZimbra security advisory (AV26-816) – Update 1cccs
- highexploitedCISA Adds One Known Exploited Vulnerability to Catalogcisa
- unknownexploitedMultiple vulnerabilities in Synacor Zimbra Collaboration (August 19, 2026)cert-fr-avis
- highCVE-2026-73570: A remote code execution vulnerability exists in Zimbra Collaboration (ZCS) before 10.1.20 when…nvd
Recent advisories for Zimbra Collaboration Suite
A cluster of recent advisories against the same product widens the attack surface — attackers routinely chain freshly published CVEs on one product, so review these together.
- unknownexploitedNCSC-2026-0324 [1.00] [M/H] Vulnerability fixed in Zimbra Collaboration Suitencsc-nl · 2026-08-23
- highexploitedRussian State-Supported Cyber Actors Conduct Phishing Campaign Targeting Users of Zimbra Collaboration Suitecisa · 2026-07-23
- criticalexploitedCVE-2025-48700: Synacor Zimbra Collaboration Suite (ZCS) Cross-site Scripting Vulnerabilitycisa-kev · 2026-04-20
- criticalexploitedCVE-2025-66376: Synacor Zimbra Collaboration Suite (ZCS) Cross-Site Scripting Vulnerabilitycisa-kev · 2026-03-18
- criticalexploitedCVE-2020-7796: Synacor Zimbra Collaboration Suite (ZCS) Server-Side Request Forgery Vulnerabilitycisa-kev · 2026-02-17
- criticalexploitedCVE-2025-68645: Synacor Zimbra Collaboration Suite (ZCS) PHP Remote File Inclusion Vulnerabilitycisa-kev · 2026-01-22
More from CISA Known Exploited Vulnerabilities
- criticalCVE-2026-60004: Gitea Code Injection Vulnerability2026-08-25
- criticalCVE-2026-21962: Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in Improper Access Control Vulnerabil…2026-08-24
- criticalCVE-2026-72530: TrueConf Server Code Injection Vulnerability2026-08-20
- criticalCVE-2026-72529: TrueConf Server Missing Authentication for Critical Function Vulnerability2026-08-20
- criticalCVE-2026-64849: MLflow Server-Side Request Forgery Vulnerability2026-08-19