Multiple vulnerabilities in Synacor Zimbra Collaboration (August 19, 2026)
Actively exploited. At least one CVE in this advisory is listed in the CISA Known Exploited Vulnerabilities catalog — exploitation has been observed in the wild. Treat remediation as urgent.
Multiple vulnerabilities have been discovered in Synacor Zimbra Collaboration. Some of them allow an attacker to cause remote arbitrary code execution, server-side request forgery (SSRF) and remote indirect code injection (XSS).
CSIRTS triage
- What
- Remote arbitrary code execution, server-side request forgery, and remote indirect code injection vulnerabilities exist in Zimbra Collaboration.
- Who is affected
- All deployments of Synacor Zimbra Collaboration are potentially affected.
- Urgency
- Immediate patching required due to remote code execution capability and unauthenticated attack potential.
- Action
- Check Synacor advisory for patched versions and apply updates immediately to all affected installations.
AI-assisted analysis generated from the source advisory — verify against the original.
⚡ Watch Zimbra Collaboration
Get an email when a new Zimbra Collaboration advisory drops — max one per day, one-click unsubscribe.
Details
Original advisory: https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1041/
Exploitation outlook
EPSS (FIRST.org) estimates each CVE’s probability of exploitation in the next 30 days — here is the CSIRTS.com read on those numbers.
- Exploitation confirmedCVE-2026-73570Already exploited in the wild (CISA KEV) — the prediction phase is over. Patch now. Riskier than 61% of all EPSS-scored CVEs.
Referenced CVEs
| CVE | CSIRTS overview | External |
|---|---|---|
| CVE-2026-50055 | coverage & exploitation status | NVD · CVE.org |
| CVE-2026-73570 | coverage & exploitation status | NVD · CVE.org |
| CVE-2026-10631 | coverage & exploitation status | NVD · CVE.org |
| CVE-2026-50054 | coverage & exploitation status | NVD · CVE.org |
Same CVEs, other sources
How other CERTs, PSIRTs and databases cover the vulnerabilities in this advisory.
- unknownexploitedZimbra Multiple Vulnerabilitieshkcert
- unknownexploitedNCSC-2026-0324 [1.00] [M/H] Vulnerability fixed in Zimbra Collaboration Suitencsc-nl
- unknownexploitedZimbra security advisory (AV26-816) – Update 1cccs
- highexploitedCISA Adds One Known Exploited Vulnerability to Catalogcisa
- criticalexploitedCVE-2026-73570: Zimbra Collaboration Suite (ZCS) OS Command Injection Vulnerabilitycisa-kev
- critical[NEW] [high] Synacor Zimbra: Multiple vulnerabilitiescert-bund
- highCVE-2026-73570: A remote code execution vulnerability exists in Zimbra Collaboration (ZCS) before 10.1.20 when…nvd
Recent advisories for Synacor Zimbra Collaboration
A cluster of recent advisories against the same product widens the attack surface — attackers routinely chain freshly published CVEs on one product, so review these together.
- unknownVulnerability in Synacor Zimbra Collaboration (July 7, 2026)cert-fr-avis · 2026-07-07
- criticalexploitedCVE-2025-48700: Synacor Zimbra Collaboration Suite (ZCS) Cross-site Scripting Vulnerabilitycisa-kev · 2026-04-20
- criticalexploitedCVE-2025-66376: Synacor Zimbra Collaboration Suite (ZCS) Cross-Site Scripting Vulnerabilitycisa-kev · 2026-03-18
- criticalexploitedCVE-2020-7796: Synacor Zimbra Collaboration Suite (ZCS) Server-Side Request Forgery Vulnerabilitycisa-kev · 2026-02-17
- criticalexploitedCVE-2025-68645: Synacor Zimbra Collaboration Suite (ZCS) PHP Remote File Inclusion Vulnerabilitycisa-kev · 2026-01-22
- criticalexploitedCVE-2025-27915: Synacor Zimbra Collaboration Suite (ZCS) Cross-site Scripting Vulnerabilitycisa-kev · 2025-10-07
More from CERT-FR Avis de sécurité
- unknownMultiple vulnerabilities in Keycloak (August 25, 2026)2026-08-25
- unknownMultiple vulnerabilities in Cisco IOS XE (August 25, 2026)2026-08-25
- unknownMultiple vulnerabilities in LibreNMS (August 24, 2026)2026-08-24
- unknownMultiple vulnerabilities in Metabase (August 24, 2026)2026-08-24
- unknownVulnerability in SPIP (August 21, 2026)2026-08-21