Ciberseguridad · Correo electrónico · Explotación activa
Zimbra bajo ataque
Microsoft documentó la explotación activa de CVE-2026-73570, una vulnerabilidad que permite ejecutar comandos sin autenticación mediante un mensaje especialmente preparado cuando el paquete opcional zimbra-snmp está instalado y las notificaciones SNMP se encuentran habilitadas.
· XPoint News
¿Cómo funciona CVE-2026-73570?
Un atacante puede enviar una solicitud SMTP especialmente preparada que introduce datos no confiables en el procesamiento de las notificaciones SNMP. Si esos datos no son neutralizados correctamente, determinados elementos pueden interpretarse como comandos del sistema.
La ejecución inicial se produce con los privilegios de la cuenta de servicio de Zimbra. No requiere autenticación ni interacción de un usuario, pero sí depende de dos condiciones: que el paquete opcional zimbra-snmp esté instalado y que las notificaciones SNMP estén habilitadas.
Esta condición es importante. No todas las instalaciones de Zimbra son explotables de la misma manera, pero las organizaciones no deberían asumir que están protegidas sin verificar directamente sus paquetes, su configuración y la versión instalada.
De un correo malicioso al control del servidor
Según Microsoft, la explotación proporcionó ejecución directa de comandos como el usuario de servicio de Zimbra. A partir de ese acceso, los atacantes desplegaron web shells JSP en directorios públicos y establecieron reverse shells para operar los sistemas de manera interactiva.
También se observaron técnicas destinadas a obtener privilegios de administrador, modificar configuraciones, crear servicios persistentes, utilizar tareas programadas y mantener herramientas de acceso remoto capaces de transferir archivos y utilizar el servidor como punto de conexión hacia otros sistemas.
En algunos casos, los actores intentaron ocultar sus cambios, restauraron permisos después de instalar una puerta trasera y modificaron marcas de tiempo para que archivos maliciosos parecieran componentes antiguos y legítimos.
Correo, credenciales y datos bajo riesgo
Los servidores de correo concentran información sensible: conversaciones internas, adjuntos, credenciales, datos personales, restablecimientos de contraseña y comunicaciones con clientes y proveedores.
Microsoft observó acceso a correo electrónico, recopilación de datos de autenticación y preparación de archivos para su posible transferencia. Algunas de las acciones más importantes se realizaron con herramientas normales del sistema, sin depender de una familia de malware reconocible.
Esto significa que la ausencia de una detección antivirus no permite descartar el compromiso. El análisis debe considerar procesos, conexiones, cambios de permisos, servicios, tareas programadas, archivos JSP y actividad anómala sobre los buzones.
Una ventana de exposición antes de la divulgación pública
Zimbra publicó la versión 10.1.20 con la corrección el 20 de julio de 2026. Microsoft observó sondeos relacionados con la ruta vulnerable entre el 28 de julio y el 7 de agosto, antes de que CVE-2026-73570 fuera divulgada públicamente el 13 de agosto.
CISA incorporó la vulnerabilidad a su catálogo de vulnerabilidades explotadas el 21 de agosto. La investigación publicada por Microsoft el 30 de septiembre amplía ahora la comprensión sobre la profundidad de las intrusiones y las acciones posteriores al acceso inicial.
Las organizaciones deben revisar registros históricos y no limitar la búsqueda a los últimos días. La actividad temprana puede quedar fuera de las ventanas habituales de retención de las plataformas de detección.
Versiones y configuraciones afectadas
La vulnerabilidad afecta a Zimbra Collaboration Suite anterior a la versión 10.1.20 cuando se cumplen las condiciones relacionadas con SNMP.
- El paquete opcional
zimbra-snmpestá instalado. - Las notificaciones SNMP están habilitadas.
- El servidor vulnerable puede recibir el contenido SMTP preparado por el atacante.
Zimbra corrigió la vulnerabilidad en 10.1.20 y posteriormente publicó la versión 10.1.21 con correcciones adicionales. Siempre que sea compatible con el entorno, la recomendación es instalar la versión soportada más reciente y no detenerse únicamente en la versión mínima que resolvió esta CVE.
Actualizar no elimina una intrusión anterior
Aplicar el parche evita nuevos intentos mediante CVE-2026-73570, pero no elimina web shells, servicios, cuentas, claves SSH, tareas programadas u otros mecanismos de persistencia que hayan sido instalados antes de la actualización.
Un servidor que estuvo expuesto con la configuración vulnerable debe considerarse potencialmente comprometido hasta completar una revisión. Si se confirma una reverse shell o ejecución no autorizada, la situación debe tratarse como un incidente activo.
Recomendaciones de XPoint
- Identificar todas las instancias. Incluir servidores principales, nodos de buzones, MTA, sistemas de respaldo, laboratorios y ambientes de contingencia.
- Actualizar de inmediato. Instalar Zimbra 10.1.20 o posterior; preferentemente la versión soportada más reciente después de validar compatibilidad.
- Verificar la condición vulnerable. Confirmar si
zimbra-snmpestá instalado y si las notificaciones SNMP están habilitadas. - Aplicar mitigaciones temporales. Si la actualización debe esperar, desinstalar el paquete opcional o deshabilitar las notificaciones SNMP y restringir accesos según la operación del servicio.
- Preservar evidencia. Conservar registros SMTP, del sistema, de Zimbra, proxy, autenticación, red y EDR antes de realizar cambios extensivos.
- Buscar web shells y persistencia. Revisar archivos JSP inesperados, servicios systemd, cron, claves SSH, cuentas locales, scripts de inicio y modificaciones de permisos.
- Revisar escalamiento de privilegios. Investigar cambios en PAM, sudoers, propietarios de archivos y uso anómalo de utilidades privilegiadas de Zimbra.
- Rotar secretos. Cambiar claves de preautenticación, credenciales administrativas, contraseñas LDAP, tokens, claves SSH y otros secretos accesibles desde el servidor.
- Analizar los buzones. Buscar accesos, exportaciones, archivos comprimidos, reglas de reenvío y actividad anómala sobre cuentas sensibles.
- Extender la investigación histórica. Consultar archivos de registros y plataformas con mayor retención para cubrir la actividad previa a la divulgación pública.
Conclusión
CVE-2026-73570 combina tres condiciones especialmente peligrosas: un servidor expuesto, ejecución de comandos sin autenticación y un vector que puede activarse mediante correo electrónico sin interacción del usuario.
La actualización es urgente, pero la respuesta debe incluir investigación forense, búsqueda de persistencia, rotación de credenciales y revisión de los datos de correo. En un servidor vulnerable, instalar el parche es el comienzo de la respuesta, no su final.












