Imagen ilustrativa generada con IA
Zimbra, CVE-2026-73570 explotada en ataques reales: quién debe actualizar de inmediato
Se ha observado la explotación activa de una vulnerabilidad de Zimbra Collaboration, identificada como CVE-2026-73570 , contra servidores expuestos. CERT
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Ataques en curso contra servidores Zimbra
Se ha observado la explotación activa de una vulnerabilidad de Zimbra Collaboration, identificada como CVE-2026-73570, contra servidores expuestos. CERT Polska informó haber detectado ataques “esta semana”; la noticia se publicó el 20 de agosto de 2026.
No se conoce la identidad del atacante ni los objetivos de la campaña. CERT Polska sí ha publicado indicadores de compromiso que los administradores deberían obtener del aviso original y contrastar con sus propios sistemas.
El fallo afecta a Zimbra Collaboration, también conocido como Zimbra Collaboration Suite (ZCS). Un atacante remoto no autenticado puede explotarlo para ejecutar comandos arbitrarios en el sistema operativo con los privilegios del usuario Zimbra.
La vulnerabilidad requiere una condición específica: el servidor debe tener instalado el paquete opcional zimbra-snmp y las notificaciones SNMP deben estar habilitadas. Están afectadas las versiones anteriores a la 10.1.20.
Cómo funciona la vulnerabilidad
CVE-2026-73570 es una vulnerabilidad de inyección de comandos del sistema operativo (OS command injection), clasificada como CWE-78. El problema se debe a una validación y sanitización inadecuadas de datos no confiables durante el procesamiento de notificaciones SNMP.
El vector de ataque utiliza solicitudes SMTP especialmente manipuladas. No se necesitan credenciales ni interacción del usuario. La complejidad del ataque se considera alta, pero sus consecuencias pueden ser importantes: la ejecución se produce con la identidad del usuario Zimbra y puede afectar a otros componentes además del directamente vulnerable.
La puntuación CVSS 3.1 es de 8.9, nivel alto, con el siguiente vector:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L
La valoración corresponde a CNA MITRE. NVD todavía no ha publicado una evaluación propia: para CVSS 4.0, 3.x y 2.0, la puntuación de NIST figura como N/A.
La combinación de acceso remoto, ausencia de autenticación y alto impacto sobre la confidencialidad y la integridad hace que el fallo sea especialmente delicado para las organizaciones que utilizan Zimbra como plataforma principal de correo electrónico.
Qué consecuencias puede tener un servidor comprometido
La ejecución de comandos con los privilegios del usuario Zimbra no implica automáticamente el control total del sistema operativo, pero proporciona al atacante una base operativa considerable.
Tras el acceso inicial, el intruso podría intentar:
- mantener la persistencia en el servidor;
- acceder a buzones y mensajes;
- recopilar credenciales y tokens;
- modificar configuraciones o reglas de correo;
- utilizar el sistema para alcanzar otros recursos internos;
- exfiltrar datos o información presente en la infraestructura.
El riesgo es especialmente relevante para las organizaciones que gestionan correo electrónico corporativo, institucional o administrativo en servidores Zimbra directamente accesibles desde Internet. Un servidor de correo comprometido también puede convertirse en una plataforma fiable para campañas internas de phishing, el abuso de cuentas legítimas y el robo de correspondencia.
No se ha hecho pública ninguna atribución relacionada con la campaña actual. En operaciones anteriores contra vulnerabilidades de Zimbra han participado tanto grupos patrocinados por Estados, interesados en información militar y diplomática, como ciberdelincuentes oportunistas motivados por el beneficio económico. Este antecedente no permite vincular CVE-2026-73570 con un actor concreto.
La corrección y las comprobaciones que deben realizarse
La corrección está incluida en Zimbra Collaboration 10.1.20, publicada el 20 de julio. Los administradores deberían actualizar a la versión 10.1.20 o posterior siguiendo los procedimientos compatibles indicados por el proveedor.
La primera comprobación debe centrarse en la presencia del paquete opcional:
zimbra-snmp
También debe verificarse el estado de las notificaciones SNMP. Las instalaciones que no utilicen esta función deberían valorar su desactivación o eliminación, siempre mediante los procedimientos previstos por Zimbra. Esta medida reduce la superficie de ataque, pero no sustituye a la actualización.
Después de aplicar el parche, conviene revisar:
- los registros SMTP en busca de solicitudes anómalas o especialmente manipuladas;
- procesos inesperados ejecutados por el usuario
zimbra; - cambios recientes en scripts, configuraciones y tareas programadas;
- accesos inusuales a los buzones;
- nuevas cuentas, reglas de reenvío o mecanismos de persistencia;
- conexiones inusuales con sistemas internos.
Los indicadores publicados por CERT Polska pueden ayudar en la investigación, pero deben obtenerse del aviso oficial, ya que no se reproducen aquí.
Ante una posible intrusión, el servidor debe aislarse sin eliminar las evidencias. Es necesario conservar los registros y artefactos, rotar las credenciales potencialmente expuestas, revisar las cuentas de correo y comprobar posibles movimientos laterales en la red.
CVE-2026-73570 todavía no figura en el catálogo CISA KEV
Según la información disponible de CISA, CVE-2026-73570 todavía no está incluida en el catálogo Known Exploited Vulnerabilities (KEV). Por tanto, no existen para esta vulnerabilidad una fecha de inclusión ni un plazo específico de CISA para su corrección.
Sin embargo, su ausencia del catálogo no reduce la urgencia: CERT Polska ya ha informado de explotación en entornos reales. KEV es una herramienta para priorizar riesgos, no un listado completo de todos los ataques observados.
Zimbra cuenta, no obstante, con 18 vulnerabilidades en el catálogo CISA KEV. Entre los precedentes más recientes se encuentran CVE-2025-48700, añadida el 20 de abril de 2026 con fecha límite del 23 de abril de 2026, y CVE-2025-66376, incorporada el 18 de marzo de 2026 con fecha límite del 1 de abril de 2026.
CISA también añadió CVE-2020-7796 el 17 de febrero de 2026, con fecha límite del 10 de marzo de 2026, y CVE-2025-68645 el 22 de enero de 2026, con fecha límite del 12 de febrero de 2026. Para estas vulnerabilidades, la recomendación operativa es aplicar las mitigaciones del proveedor, seguir las disposiciones aplicables a los servicios en la nube o dejar de utilizar el producto si no existen mitigaciones disponibles.
El contexto demuestra que CVE-2026-73570 no es un caso aislado dentro del ecosistema Zimbra. Para los administradores, la prioridad es comprobar de inmediato la exposición, el paquete zimbra-snmp, las notificaciones SNMP y la versión instalada, sin esperar a una posible inclusión en KEV.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2020-7796CRITICAL9.8Zimbra Collaboration Suite (ZCS) before 8.8.15 Patch 7 allows SSRF when WebEx zimlet is installed and zimlet JSP is enabled.
- CVE-2026-73570HIGH8.9A remote code execution vulnerability exists in Zimbra Collaboration (ZCS) before 10.1.20 when the optional zimbra-snmp package is installed and SNMP notifications are enabled. Due to improper sanitization of untrusted input during SNMP notification processing, an unauthenticated attacker can send s
- CVE-2025-68645HIGH8.8A Local File Inclusion (LFI) vulnerability exists in the Webmail Classic UI of Zimbra Collaboration (ZCS) 10.0 and 10.1 because of improper handling of user-supplied request parameters in the RestFilter servlet. An unauthenticated remote attacker can craft requests to the /h/rest endpoint to influen
- CVE-2019-9621HIGH7.5Zimbra Collaboration Suite before 8.6 patch 13, 8.7.x before 8.7.11 patch 10, and 8.8.x before 8.8.10 patch 7 or 8.8.x before 8.8.11 patch 3 allows SSRF via the ProxyServlet component.
- CVE-2025-66376HIGH7.2Zimbra Collaboration (ZCS) 10 before 10.0.18 and 10.1 before 10.1.13 allows Classic UI stored XSS via Cascading Style Sheets (CSS) @import directives in an HTML e-mail message.
- CVE-2025-48700MEDIUM6.1An issue was discovered in Zimbra Collaboration (ZCS) 8.8.15 and 9.0 and 10.0 and 10.1. A Cross-Site Scripting (XSS) vulnerability in the Zimbra Classic UI allows attackers to execute arbitrary JavaScript within the user's session, potentially leading to unauthorized access to sensitive information.
- CVE-2024-27443MEDIUM6.1An issue was discovered in Zimbra Collaboration (ZCS) 9.0 and 10.0. A Cross-Site Scripting (XSS) vulnerability exists in the CalendarInvite feature of the Zimbra webmail classic user interface, because of improper input validation in the handling of the calendar header. An attacker can exploit this
- CVE-2025-27915MEDIUM5.4An issue was discovered in Zimbra Collaboration (ZCS) 9.0 and 10.0 and 10.1. A stored cross-site scripting (XSS) vulnerability exists in the Classic Web Client due to insufficient sanitization of HTML content in ICS files. When a user views an e-mail message containing a malicious ICS entry, its emb
