Imagen ilustrativa generada con IA
Zimbra: explotación de una vulnerabilidad SNMP permite ejecutar comandos remotos sin autenticación
CVE-2026-73570: Fallo en Zimbra permite ejecución remota sin autenticación. Afecta a ZCS < 10.1.20 con SNMP. Actualice a 10.1.20 o posterior.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
CERT Polska alerta de ataques en curso contra ZCS
CERT Polska ha informado de la explotación activa de CVE-2026-73570, una vulnerabilidad de inyección de comandos en Zimbra Collaboration Suite (ZCS). El fallo puede permitir que un atacante remoto ejecute comandos en el sistema sin autenticarse.
El problema afecta a las instalaciones de ZCS anteriores a la versión 10.1.20, pero solo cuando se cumplen ambas condiciones:
- está instalado el paquete opcional
zimbra-snmp; - las notificaciones SNMP están habilitadas.
Zimbra corrigió la vulnerabilidad en la versión 10.1.20. Las instalaciones actualizadas a esta versión o a versiones posteriores no se encuentran dentro del intervalo vulnerable indicado.
El registro CVE fue recibido y publicado por NVD el 13 de agosto de 2026 y modificado el 14 de agosto de 2026. La puntuación CVSS 3.1 asignada por MITRE CNA es 8.9, HIGH, con el siguiente vector:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L
NVD todavía no ha publicado una evaluación CVSS propia: para la puntuación NIST/NVD, el valor figura como N/A.
Cómo funciona la vulnerabilidad
El ataque comienza con solicitudes SMTP especialmente diseñadas. Durante el procesamiento de las notificaciones SNMP, Zimbra no neutraliza correctamente determinados elementos de la entrada. De este modo, un atacante puede intentar introducir comandos destinados al sistema operativo.
La vulnerabilidad está clasificada como CWE-78, es decir, neutralización incorrecta de elementos especiales utilizados en un comando del sistema operativo. Si el ataque tiene éxito, el código se ejecuta de forma remota con los privilegios del usuario zimbra.
No se requiere autenticación ni interacción del usuario. El vector CVSS indica acceso a través de la red, ausencia de privilegios previos y una posible afectación elevada de la confidencialidad y la integridad. El impacto sobre la disponibilidad, en cambio, se considera bajo.
La puntuación señala, por tanto, un fallo grave, aunque la necesidad de que coincidan zimbra-snmp y las notificaciones SNMP reduce el número de sistemas directamente expuestos. Los administradores deben comprobar ambas configuraciones, sin asumir que todas las instalaciones de ZCS anteriores a la 10.1.20 sean explotables automáticamente.
Explotación activa, pero aún fuera del catálogo CISA KEV
CERT Polska habla de actividad de explotación observada o en curso. Sin embargo, en el registro de NVD, una evaluación SSVC de CISA-ADP muestra el campo exploitation: none, junto con automatable: no y technicalImpact: total.
Ambas informaciones no coinciden. El dato operativo de CERT Polska indica que se han detectado exploits, mientras que el campo SSVC conservado en el registro CVE señala la ausencia de explotación. Por ello, la alerta de CERT debe tratarse como un indicio concreto de riesgo, sin presentar el campo de NVD como una refutación definitiva.
La información disponible no indica que CVE-2026-73570 haya sido incluida en el catálogo CISA Known Exploited Vulnerabilities (KEV). Por tanto, no constan para este fallo una fecha de incorporación al catálogo ni un plazo de remediation de CISA que deba comunicarse.
El registro de NVD enlaza las páginas Zimbra Security Center y Zimbra Security Advisories, pero no revela nombres de archivos utilizados por los atacantes, hashes, direcciones IP ni payloads específicos.
Qué comprobar en los servidores Zimbra
La prioridad es actualizar ZCS a la versión 10.1.20 o posterior. Antes y durante la intervención, los administradores deben comprobar si el paquete zimbra-snmp está instalado y si las notificaciones SNMP están habilitadas.
CERT Polska también recomienda revisar:
/var/log/zimbra.log
En el registro deben buscarse especialmente reinicios sospechosos de los servicios de Zimbra. Un reinicio aislado no demuestra necesariamente una intrusión, pero se convierte en una señal relevante si coincide con actividad SMTP anómala o con la aparición de archivos nuevos.
También es necesario comprobar los archivos creados durante los últimos 30 días en los directorios:
/opt/zimbra/jetty/webapps/
/opt/zimbra/jetty_base/webapps/
/tmp/
La presencia de archivos nuevos en estas rutas, junto con reinicios inesperados de los servicios, puede indicar la instalación de mecanismos de persistencia u otras actividades posteriores a la explotación. La información disponible no proporciona nombres concretos de archivos que deban buscarse ni indicadores más detallados.
Si aparecen indicios compatibles con una intrusión, el sistema no debe considerarse simplemente “actualizado y resuelto”: es necesario conservar los registros, analizar los archivos añadidos y revisar las cuentas, los procesos y las configuraciones afectadas.
El antecedente CVE-2025-66376 y la campaña Laundry Bear
El riesgo se enmarca en un contexto ya problemático para Zimbra. La vulnerabilidad CVE-2025-66376 afecta a la Classic UI mediante una técnica de stored cross-site scripting.
El fallo permite insertar directivas CSS @import en mensajes de correo electrónico HTML. Según la descripción de NVD, están afectadas las versiones de ZCS 10 anteriores a la 10.0.18 y las de ZCS 10.1 anteriores a la 10.1.13. Sin embargo, la ficha estructurada del producto indica el intervalo inferior a 10.0.18, lo que genera una discrepancia que los administradores deben tener en cuenta al comprobar las versiones.
CVE-2025-66376 tiene una puntuación CVSS 3.1 de 7.2, con el siguiente vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
La vulnerabilidad figura en el catálogo CISA KEV desde el 18 de marzo de 2026. Para las agencias federales estadounidenses, el plazo de remediation era el 1 de abril de 2026. La medida indicada por CISA consiste en aplicar las mitigaciones del proveedor, seguir las directrices aplicables de BOD 22-01 para servicios en la nube o dejar de utilizar el producto si no existen mitigaciones disponibles.
Una campaña de phishing atribuida por el Gobierno estadounidense al actor prorruso Laundry Bear, también conocido como CL-STA-1114, TA488, UNK_PitStop y Void Blizzard, habría tenido como objetivo servidores Zimbra de organizaciones gubernamentales y comerciales occidentales al menos desde julio de 2025. En ese caso, CVE-2025-66376 se habría utilizado para distribuir ZimReaper, un payload JavaScript destinado a recopilar comunicaciones por correo electrónico y otros datos sensibles.
No existe, en cambio, una atribución pública de la explotación de CVE-2026-73570 a Laundry Bear. El antecedente demuestra, sin embargo, que los entornos Zimbra ya han sido incluidos en campañas dirigidas y que no deben posponerse la aplicación de parches, la telemetría ni la revisión de archivos.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-73570HIGH8.9A remote code execution vulnerability exists in Zimbra Collaboration (ZCS) before 10.1.20 when the optional zimbra-snmp package is installed and SNMP notifications are enabled. Due to improper sanitization of untrusted input during SNMP notification processing, an unauthenticated attacker can send s
- CVE-2025-66376HIGH7.2Zimbra Collaboration (ZCS) 10 before 10.0.18 and 10.1 before 10.1.13 allows Classic UI stored XSS via Cascading Style Sheets (CSS) @import directives in an HTML e-mail message.
