Zimbra sotto attacco: command injection sfruttata in the wild, CISA impone la patch
Vulnerabilidades

Imagen ilustrativa generada con IA

Zimbra bajo ataque: inyección de comandos explotada en the wild, CISA impone el parche

CVE-2026-73570 explotada activamente en Zimbra. CISA ordena parche urgente. Actualice a la versión 10.1.20.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Una falla crítica entra en el catálogo KEV con fecha límite inmediata

El 21 de agosto, CISA añadió CVE-2026-73570 al catálogo de Vulnerabilidades Explotadas Conocidas (KEV). Se trata de una vulnerabilidad de inyección de comandos en el componente de gestión de notificaciones SNMP de Zimbra Collaboration Suite (ZCS). El plazo para las agencias federales estadounidenses es de tres días después: el 24 de agosto.

La CVE fue publicada por el NVD el 13 de agosto y modificada por última vez el 24 de agosto. La puntuación CVSS v3.1 asignada por el CNA MITRE es 8,9, clasificada como HIGH. El vector es CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L: explotable desde la red, sin privilegios ni interacción del usuario, con impacto alto en confidencialidad e integridad e impacto limitado en disponibilidad.

Las versiones afectadas son todas las anteriores a la 10.1.20. La corrección fue publicada el 20 de julio con la versión 10.1.20. Quienes utilicen versiones anteriores y expongan ZCS a internet deben actualizar de inmediato.

Cómo funciona el exploit: solicitudes SMTP contra las notificaciones SNMP

La vulnerabilidad se debe a una sanitización insuficiente de la entrada no confiable durante el procesamiento de las notificaciones SNMP. Un atacante no autenticado puede enviar solicitudes SMTP especialmente diseñadas para lograr la ejecución arbitraria de comandos del sistema operativo con los privilegios del usuario zimbra.

Se requieren dos condiciones para que el ataque tenga éxito. El paquete opcional zimbra-snmp debe estar instalado y las notificaciones SNMP deben estar habilitadas. Si falta alguna de estas condiciones, la falla no es explotable. Sin embargo, no existe una mitigación alternativa oficial aparte del parche: la mitigación recomendada es actualizar a la versión corregida.

La CWE asociada es CWE-78, "Neutralización incorrecta de elementos especiales utilizados en un comando del sistema operativo". La puntuación CVSS 8.9 proviene del CNA MITRE. El NVD aún no ha proporcionado una evaluación propia para las versiones 4.0, 3.x y 2.0. El CISA ADP actualizó el valor exploitation de none a active el 21 de agosto, confirmando la explotación activa.

Exposición y compromisos: 12 mil servidores en línea, 270 ya afectados

Según informó BleepingComputer, la primera notificación de explotación en the wild provino de CERT Polska la semana pasada. CISA confirmó posteriormente y añadió la CVE al KEV.

Shadowserver está monitoreando más de 12.000 servidores Zimbra expuestos en internet. La misma semana pasada declaró haber identificado más de 270 instancias de Zimbra Collaboration Suite comprometidas, buscando artefactos de explotación de la CVE-2026-73570. No se sabe cuántos de estos servidores son honeypots o ya habían sido protegidos antes de la detección.

CISA no ha difundido detalles sobre los ataques en curso. Por el momento no hay una atribución específica para la explotación actual. La ausencia de información pública no reduce la gravedad: la inclusión en el KEV indica que la falla ya está siendo utilizada por atacantes reales.

Zimbra en el punto de mira de los grupos estatales: una historia reciente

Zimbra Collaboration Suite es una plataforma de correo y colaboración muy extendida. Según BleepingComputer, es utilizada por cientos de millones de organizaciones y personas, incluidas cientos de agencias gubernamentales y miles de empresas. Precisamente por esta difusión, sus servidores de correo son un objetivo recurrente para el espionaje informático.

En los últimos años, varias vulnerabilidades de Zimbra han sido explotadas en the wild para robar datos sensibles. Según investigadores de Seqrite Labs, el grupo estatal ruso APT28 habría explotado en marzo una XSS almacenada contra servidores ZCS de agencias gubernamentales ucranianas. El año del episodio no fue especificado por las fuentes, pero BleepingComputer lo reporta como un hecho reciente.

En octubre de 2024, agencias de ciberseguridad de Estados Unidos y Reino Unido advirtieron que APT29, también conocido como Midnight Blizzard o Cozy Bear, estaba atacando servidores Zimbra utilizando una falla previamente explotada para robar credenciales de correo electrónico. El grupo de ciberespionaje ruso Winter Vivern también ha abusado en el pasado de una XSS reflejada para sustraer correos electrónicos de individuos y organizaciones alineados con la OTAN a través de portales webmail de Zimbra.

La nueva inyección de comandos se inscribe por tanto en una serie de ataques dirigidos contra ZCS, a menudo llevados a cabo por actores estatales o paraestatales.

Qué hacer: parche, controles forenses e indicadores de compromiso

La primera acción es actualizar Zimbra Collaboration Suite a la versión 10.1.20 o posterior. El parche está disponible desde el 20 de julio. Para los servicios en la nube, CISA exige seguir las indicaciones de la Directiva Operativa Vinculante BOD 26-04 o, si las mitigaciones no están disponibles, interrumpir el uso del producto.

La BOD 26-04 obliga a las agencias federales estadounidenses a priorizar la remediación de las vulnerabilidades de alto riesgo presentes en el KEV, especialmente en activos expuestos públicamente que, tras la explotación, garantizan el control total del activo. La directiva también establece cuándo las agencias deben verificar si los atacantes comprometieron el sistema antes de aplicar el parche. CISA requiere ejecutar los controles previstos en los "Forensics Triage Requirements" para detectar posibles compromisos previos.

CERT Polska ha pedido a los equipos de seguridad que revisen los registros en busca de actividades sospechosas. Los indicadores a buscar incluyen reinicios inesperados del servicio Zimbra y la creación de archivos en las siguientes carpetas por parte del usuario zimbra en los últimos 30 días:

  • /opt/zimbra/jetty/webapps/
  • /opt/zimbra/jetty_base/webapps/
  • /tmp/

La presencia de archivos sospechosos en estos directorios puede indicar que un atacante ya ha subido una webshell u otros artefactos. En ese caso, el parche por sí solo no basta: se necesita un análisis forense completo para descartar persistencia y movimientos laterales.

Para organizaciones no federales, la BOD 26-04 no es vinculante, pero CISA anima a todas las entidades a adoptar una gestión de vulnerabilidades basada en el riesgo y a priorizar la remediación de las CVE presentes en el KEV. El plazo del 24 de agosto afecta solo a las agencias FCEB estadounidenses, pero la presencia de exploits activos hace urgente la actualización para cualquiera que exponga Zimbra a internet.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosZimbraCVE-2026-73570inyección de comandosCISAvulnerabilidad críticaparche de seguridadAPT28explotación activa
Volver al inicio