[Verse 1] Zimbra gère tes mails depuis des années Un outil de collaboration bien ancré Mais CVE-2026-73570 rôde dans l'ombre froide Un attaquant sans compte glisse une requête tordue Il forge un message SMTP, subtil, calculé Le serveur l'absorbe et exécute sans questionner Pas de mot de passe, pas d'identité Juste des commandes système lancées en liberté L'injection silencieuse, opération propre Synacor regarde sa suite tomber dans le coffre [Chorus] Ports ouverts, commandes injectées Authentification brisée, systèmes infectés TrueConf, Zimbra — noms qu'on connaissait Deviennent les fissures où tout s'effritait Vingt-quatre août, retiens ces numéros CVE critiques, danger au niveau zéro [Verse 2] TrueConf Server, plateforme de conférence Port quatre mille trois cent sept — l'entrée de référence CVE-2026-72529 frappe sans prévenir Une fonction critique sans gardien pour la tenir Aucune vérification, aucune clé demandée L'attaquant distant arrive, script arbitraire planté Il traverse le réseau comme une lettre sans sceau Exécution distante — le serveur devient son bureau [Verse 3] Même port, même serveur, deuxième blessure CVE-2026-72530, injection de code par nature Un script spécialement forgé, une logique perverse Il brise l'isolation, sort de la sandbox adverse TrueConf Code Injection — la cage s'ouvre en grand L'attaquant non autorisé devient l'occupant Deux CVE, une seule cible, un seul port exposé Double peine pour les équipes qui n'ont pas patchsé [Chorus] Ports ouverts, commandes injectées Authentification brisée, systèmes infectés TrueConf, Zimbra — noms qu'on connaissait Deviennent les fissures où tout s'effritait Vingt-quatre août, retiens ces numéros CVE critiques, danger au niveau zéro [Verse 4] Les équipes sécurité scrutent les bulletins Chaque advisory publié change la fin Un score CVSS élevé, alerte maximale La fenêtre d'exploitation devient brutale Les heures comptent, les patches tardent parfois Les attaquants lisent les mêmes notes que toi Entre la divulgation et le correctif posé C'est là que le danger prend toute sa clarté Veille permanente, vigilance sans relâche Sinon la vulnérabilité accomplit sa tâche [Bridge] Trois failles, trois vecteurs différents Mais le même principe sous-jacent Confiance aveugle accordée à l'entrée Portes mal gardées, serrures oubliées L'injection OS, l'injection de code L'authentification manquante sur la route Chaque vulnérabilité porte un nom précis Pour qu'on la traque avant qu'elle ne sévit [Chorus] Ports ouverts, commandes injectées Authentification brisée, systèmes infectés TrueConf, Zimbra — noms qu'on connaissait Deviennent les fissures où tout s'effritait Vingt-quatre août, retiens ces numéros CVE critiques, danger au niveau zéro [Outro] Vingt-quatre août reste gravé dans le log Zimbra, TrueConf — corrigez sans dialogue Les CVE parlent, les sysadmins écoutent Patchez ce soir avant que les ombres recoutent
← Gazette du Canada — 24 août 2026 | Vulnérabilités critiques (2 sur 3) — 24 août 2026 →