Zimbra, CVE-2026-73570 sfruttata in attacchi reali: chi deve aggiornare subito
Vulnerabilidades

Imagen ilustrativa generada con IA

Zimbra, CVE-2026-73570 explotada en ataques reales: quién debe actualizar de inmediato

Se ha observado la explotación activa de una vulnerabilidad de Zimbra Collaboration, identificada como CVE-2026-73570 , contra servidores expuestos. CERT

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Ataques en curso contra servidores Zimbra

Se ha observado la explotación activa de una vulnerabilidad de Zimbra Collaboration, identificada como CVE-2026-73570, contra servidores expuestos. CERT Polska informó haber detectado ataques “esta semana”; la noticia se publicó el 20 de agosto de 2026.

No se conoce la identidad del atacante ni los objetivos de la campaña. CERT Polska sí ha publicado indicadores de compromiso que los administradores deberían obtener del aviso original y contrastar con sus propios sistemas.

El fallo afecta a Zimbra Collaboration, también conocido como Zimbra Collaboration Suite (ZCS). Un atacante remoto no autenticado puede explotarlo para ejecutar comandos arbitrarios en el sistema operativo con los privilegios del usuario Zimbra.

La vulnerabilidad requiere una condición específica: el servidor debe tener instalado el paquete opcional zimbra-snmp y las notificaciones SNMP deben estar habilitadas. Están afectadas las versiones anteriores a la 10.1.20.

Cómo funciona la vulnerabilidad

CVE-2026-73570 es una vulnerabilidad de inyección de comandos del sistema operativo (OS command injection), clasificada como CWE-78. El problema se debe a una validación y sanitización inadecuadas de datos no confiables durante el procesamiento de notificaciones SNMP.

El vector de ataque utiliza solicitudes SMTP especialmente manipuladas. No se necesitan credenciales ni interacción del usuario. La complejidad del ataque se considera alta, pero sus consecuencias pueden ser importantes: la ejecución se produce con la identidad del usuario Zimbra y puede afectar a otros componentes además del directamente vulnerable.

La puntuación CVSS 3.1 es de 8.9, nivel alto, con el siguiente vector:

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L

La valoración corresponde a CNA MITRE. NVD todavía no ha publicado una evaluación propia: para CVSS 4.0, 3.x y 2.0, la puntuación de NIST figura como N/A.

La combinación de acceso remoto, ausencia de autenticación y alto impacto sobre la confidencialidad y la integridad hace que el fallo sea especialmente delicado para las organizaciones que utilizan Zimbra como plataforma principal de correo electrónico.

Qué consecuencias puede tener un servidor comprometido

La ejecución de comandos con los privilegios del usuario Zimbra no implica automáticamente el control total del sistema operativo, pero proporciona al atacante una base operativa considerable.

Tras el acceso inicial, el intruso podría intentar:

  • mantener la persistencia en el servidor;
  • acceder a buzones y mensajes;
  • recopilar credenciales y tokens;
  • modificar configuraciones o reglas de correo;
  • utilizar el sistema para alcanzar otros recursos internos;
  • exfiltrar datos o información presente en la infraestructura.

El riesgo es especialmente relevante para las organizaciones que gestionan correo electrónico corporativo, institucional o administrativo en servidores Zimbra directamente accesibles desde Internet. Un servidor de correo comprometido también puede convertirse en una plataforma fiable para campañas internas de phishing, el abuso de cuentas legítimas y el robo de correspondencia.

No se ha hecho pública ninguna atribución relacionada con la campaña actual. En operaciones anteriores contra vulnerabilidades de Zimbra han participado tanto grupos patrocinados por Estados, interesados en información militar y diplomática, como ciberdelincuentes oportunistas motivados por el beneficio económico. Este antecedente no permite vincular CVE-2026-73570 con un actor concreto.

La corrección y las comprobaciones que deben realizarse

La corrección está incluida en Zimbra Collaboration 10.1.20, publicada el 20 de julio. Los administradores deberían actualizar a la versión 10.1.20 o posterior siguiendo los procedimientos compatibles indicados por el proveedor.

La primera comprobación debe centrarse en la presencia del paquete opcional:

zimbra-snmp

También debe verificarse el estado de las notificaciones SNMP. Las instalaciones que no utilicen esta función deberían valorar su desactivación o eliminación, siempre mediante los procedimientos previstos por Zimbra. Esta medida reduce la superficie de ataque, pero no sustituye a la actualización.

Después de aplicar el parche, conviene revisar:

  • los registros SMTP en busca de solicitudes anómalas o especialmente manipuladas;
  • procesos inesperados ejecutados por el usuario zimbra;
  • cambios recientes en scripts, configuraciones y tareas programadas;
  • accesos inusuales a los buzones;
  • nuevas cuentas, reglas de reenvío o mecanismos de persistencia;
  • conexiones inusuales con sistemas internos.

Los indicadores publicados por CERT Polska pueden ayudar en la investigación, pero deben obtenerse del aviso oficial, ya que no se reproducen aquí.

Ante una posible intrusión, el servidor debe aislarse sin eliminar las evidencias. Es necesario conservar los registros y artefactos, rotar las credenciales potencialmente expuestas, revisar las cuentas de correo y comprobar posibles movimientos laterales en la red.

CVE-2026-73570 todavía no figura en el catálogo CISA KEV

Según la información disponible de CISA, CVE-2026-73570 todavía no está incluida en el catálogo Known Exploited Vulnerabilities (KEV). Por tanto, no existen para esta vulnerabilidad una fecha de inclusión ni un plazo específico de CISA para su corrección.

Sin embargo, su ausencia del catálogo no reduce la urgencia: CERT Polska ya ha informado de explotación en entornos reales. KEV es una herramienta para priorizar riesgos, no un listado completo de todos los ataques observados.

Zimbra cuenta, no obstante, con 18 vulnerabilidades en el catálogo CISA KEV. Entre los precedentes más recientes se encuentran CVE-2025-48700, añadida el 20 de abril de 2026 con fecha límite del 23 de abril de 2026, y CVE-2025-66376, incorporada el 18 de marzo de 2026 con fecha límite del 1 de abril de 2026.

CISA también añadió CVE-2020-7796 el 17 de febrero de 2026, con fecha límite del 10 de marzo de 2026, y CVE-2025-68645 el 22 de enero de 2026, con fecha límite del 12 de febrero de 2026. Para estas vulnerabilidades, la recomendación operativa es aplicar las mitigaciones del proveedor, seguir las disposiciones aplicables a los servicios en la nube o dejar de utilizar el producto si no existen mitigaciones disponibles.

El contexto demuestra que CVE-2026-73570 no es un caso aislado dentro del ecosistema Zimbra. Para los administradores, la prioridad es comprobar de inmediato la exposición, el paquete zimbra-snmp, las notificaciones SNMP y la versión instalada, sin esperar a una posible inclusión en KEV.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadoszimbra202673570explotadaataquesrealesquiéndebe
Volver al inicio