La Agencia de Ciberseguridad y Seguridad de la Infraestructura de Estados Unidos (CISA) ordenó a las agencias civiles federales del poder ejecutivo estadounidense actualizar los sistemas Zimbra Collaboration Suite (ZCS) en un plazo de tres días, después de confirmar la explotación de una vulnerabilidad de seguridad en ataques reales e incluirla en el catálogo de vulnerabilidades explotadas conocidas (KEV).
La vulnerabilidad, identificada como CVE-2026-73570, permite a un atacante no autenticado ejecutar comandos de forma remota mediante un fallo de inyección de comandos en el componente de supervisión SNMP, cuando las notificaciones SNMP están activadas en el servidor objetivo. Según el equipo de Zimbra, el problema se debe a la falta de saneamiento de entradas no confiables durante el procesamiento de notificaciones SNMP, lo que permite enviar solicitudes SMTP especialmente diseñadas que podrían conducir a la ejecución de comandos del sistema operativo con los privilegios del usuario zimbra.
La versión que corrige el problema
El equipo de Zimbra corrigió el fallo en la versión 10.1.20, publicada el 20 de julio. Por tanto, la medida requerida no se limita a supervisar la actividad sospechosa; las entidades que todavía ejecuten una versión afectada deben migrar a la versión corregida conforme a su calendario de seguridad urgente, dando prioridad a los servidores expuestos en Internet.
La actuación de CISA se produjo después de que el Equipo Polaco de Respuesta ante Incidentes Informáticos CERT Polska advirtiera de la explotación de la vulnerabilidad en la naturaleza. El lunes, Shadowserver afirmó que había detectado más de 270 instancias comprometidas de Zimbra mientras buscaba indicios de explotación de CVE-2026-73570, y que estaba siguiendo más de 12.000 servidores Zimbra expuestos en Internet. Los datos disponibles no aclaran cuántos de estos servidores son sistemas señuelo ni cuántos ya han sido protegidos.
¿Qué se debe comprobar en la práctica?
CISA no ha publicado detalles sobre los ataques en curso, pero CERT Polska pidió a los equipos de seguridad revisar los registros en busca de indicadores, entre ellos el reinicio inesperado del servicio de Zimbra o la creación, durante los últimos 30 días, de archivos en las siguientes rutas por parte del usuario zimbra:
- /opt/zimbra/jetty/webapps/
- /opt/zimbra/jetty_base/webapps/
- /tmp/
¿Por qué es importante esta noticia?
La importancia de la vulnerabilidad se debe a la combinación de tres factores: no requiere autenticación, permite ejecutar comandos en el servidor y está siendo explotada activamente. El riesgo es más directo para las organizaciones que utilizan ZCS para el correo y la colaboración y exponen sus interfaces o componentes a Internet, ya que la vulneración de un servidor de correo puede proporcionar al atacante un punto de acceso a comunicaciones y datos sensibles, dependiendo del nivel de privilegios y de los controles que rodeen al sistema.
La alerta también se enmarca en un patrón recurrente de ataques contra Zimbra. Investigadores de Seqrite Labs informaron en marzo de que el grupo APT28 explotaba una vulnerabilidad de XSS almacenado contra servidores ZCS gubernamentales ucranianos, mientras que organismos estadounidenses y británicos advirtieron en octubre de 2024 de que APT29 estaba atacando servidores Zimbra mediante un fallo utilizado anteriormente para robar credenciales de correo electrónico. También se había utilizado una vulnerabilidad de XSS reflejado para robar mensajes pertenecientes a personas y organizaciones vinculadas a la Organización del Tratado del Atlántico Norte.
La conclusión práctica de los datos disponibles es clara: se debe instalar de inmediato la versión 10.1.20 o el parche correspondiente y, posteriormente, revisar los registros y archivos en busca de indicios de compromiso. Sin embargo, la fuente no determina el alcance de la campaña, la identidad de los atacantes ni si la versión corregida cubre todas las ramas de ZCS; son aspectos que requieren seguimiento por parte de Zimbra y de los equipos de respuesta ante incidentes.