Zimbra: Un correo puede activar comandos en el servidor

XPoint
Publicado el 01/10/2026

Ciberseguridad · Correo electrónico · Explotación activa

Zimbra bajo ataque

 

Microsoft documentó la explotación activa de CVE-2026-73570, una vulnerabilidad que permite ejecutar comandos sin autenticación mediante un mensaje especialmente preparado cuando el paquete opcional zimbra-snmp está instalado y las notificaciones SNMP se encuentran habilitadas.

 

· XPoint News

 

Una vulnerabilidad en Zimbra Collaboration Suite está siendo utilizada para comprometer servidores de correo expuestos a internet sin necesidad de disponer de credenciales ni conseguir que una persona abra el mensaje. La falla, identificada como CVE-2026-73570, es una inyección de comandos del sistema operativo en la ruta utilizada por Zimbra para generar notificaciones SNMP. Microsoft Threat Intelligence publicó una investigación detallada que conecta la explotación con múltiples intrusiones confirmadas en más de una región e industria.Los atacantes observados no se limitaron a ejecutar una prueba. Instalaron web shells, abrieron conexiones remotas, elevaron privilegios, establecieron mecanismos de persistencia y accedieron a información de autenticación y buzones de correo.

¿Cómo funciona CVE-2026-73570?

Un atacante puede enviar una solicitud SMTP especialmente preparada que introduce datos no confiables en el procesamiento de las notificaciones SNMP. Si esos datos no son neutralizados correctamente, determinados elementos pueden interpretarse como comandos del sistema.

La ejecución inicial se produce con los privilegios de la cuenta de servicio de Zimbra. No requiere autenticación ni interacción de un usuario, pero sí depende de dos condiciones: que el paquete opcional zimbra-snmp esté instalado y que las notificaciones SNMP estén habilitadas.

Esta condición es importante. No todas las instalaciones de Zimbra son explotables de la misma manera, pero las organizaciones no deberían asumir que están protegidas sin verificar directamente sus paquetes, su configuración y la versión instalada.

De un correo malicioso al control del servidor

Según Microsoft, la explotación proporcionó ejecución directa de comandos como el usuario de servicio de Zimbra. A partir de ese acceso, los atacantes desplegaron web shells JSP en directorios públicos y establecieron reverse shells para operar los sistemas de manera interactiva.

También se observaron técnicas destinadas a obtener privilegios de administrador, modificar configuraciones, crear servicios persistentes, utilizar tareas programadas y mantener herramientas de acceso remoto capaces de transferir archivos y utilizar el servidor como punto de conexión hacia otros sistemas.

En algunos casos, los actores intentaron ocultar sus cambios, restauraron permisos después de instalar una puerta trasera y modificaron marcas de tiempo para que archivos maliciosos parecieran componentes antiguos y legítimos.

Correo, credenciales y datos bajo riesgo

Los servidores de correo concentran información sensible: conversaciones internas, adjuntos, credenciales, datos personales, restablecimientos de contraseña y comunicaciones con clientes y proveedores.

Microsoft observó acceso a correo electrónico, recopilación de datos de autenticación y preparación de archivos para su posible transferencia. Algunas de las acciones más importantes se realizaron con herramientas normales del sistema, sin depender de una familia de malware reconocible.

Esto significa que la ausencia de una detección antivirus no permite descartar el compromiso. El análisis debe considerar procesos, conexiones, cambios de permisos, servicios, tareas programadas, archivos JSP y actividad anómala sobre los buzones.

Una ventana de exposición antes de la divulgación pública

Zimbra publicó la versión 10.1.20 con la corrección el 20 de julio de 2026. Microsoft observó sondeos relacionados con la ruta vulnerable entre el 28 de julio y el 7 de agosto, antes de que CVE-2026-73570 fuera divulgada públicamente el 13 de agosto.

CISA incorporó la vulnerabilidad a su catálogo de vulnerabilidades explotadas el 21 de agosto. La investigación publicada por Microsoft el 30 de septiembre amplía ahora la comprensión sobre la profundidad de las intrusiones y las acciones posteriores al acceso inicial.

Las organizaciones deben revisar registros históricos y no limitar la búsqueda a los últimos días. La actividad temprana puede quedar fuera de las ventanas habituales de retención de las plataformas de detección.

Versiones y configuraciones afectadas

La vulnerabilidad afecta a Zimbra Collaboration Suite anterior a la versión 10.1.20 cuando se cumplen las condiciones relacionadas con SNMP.

  • El paquete opcional zimbra-snmp está instalado.
  • Las notificaciones SNMP están habilitadas.
  • El servidor vulnerable puede recibir el contenido SMTP preparado por el atacante.

Zimbra corrigió la vulnerabilidad en 10.1.20 y posteriormente publicó la versión 10.1.21 con correcciones adicionales. Siempre que sea compatible con el entorno, la recomendación es instalar la versión soportada más reciente y no detenerse únicamente en la versión mínima que resolvió esta CVE.

Actualizar no elimina una intrusión anterior

Aplicar el parche evita nuevos intentos mediante CVE-2026-73570, pero no elimina web shells, servicios, cuentas, claves SSH, tareas programadas u otros mecanismos de persistencia que hayan sido instalados antes de la actualización.

Un servidor que estuvo expuesto con la configuración vulnerable debe considerarse potencialmente comprometido hasta completar una revisión. Si se confirma una reverse shell o ejecución no autorizada, la situación debe tratarse como un incidente activo.

Recomendaciones de XPoint

  1. Identificar todas las instancias. Incluir servidores principales, nodos de buzones, MTA, sistemas de respaldo, laboratorios y ambientes de contingencia.
  2. Actualizar de inmediato. Instalar Zimbra 10.1.20 o posterior; preferentemente la versión soportada más reciente después de validar compatibilidad.
  3. Verificar la condición vulnerable. Confirmar si zimbra-snmp está instalado y si las notificaciones SNMP están habilitadas.
  4. Aplicar mitigaciones temporales. Si la actualización debe esperar, desinstalar el paquete opcional o deshabilitar las notificaciones SNMP y restringir accesos según la operación del servicio.
  5. Preservar evidencia. Conservar registros SMTP, del sistema, de Zimbra, proxy, autenticación, red y EDR antes de realizar cambios extensivos.
  6. Buscar web shells y persistencia. Revisar archivos JSP inesperados, servicios systemd, cron, claves SSH, cuentas locales, scripts de inicio y modificaciones de permisos.
  7. Revisar escalamiento de privilegios. Investigar cambios en PAM, sudoers, propietarios de archivos y uso anómalo de utilidades privilegiadas de Zimbra.
  8. Rotar secretos. Cambiar claves de preautenticación, credenciales administrativas, contraseñas LDAP, tokens, claves SSH y otros secretos accesibles desde el servidor.
  9. Analizar los buzones. Buscar accesos, exportaciones, archivos comprimidos, reglas de reenvío y actividad anómala sobre cuentas sensibles.
  10. Extender la investigación histórica. Consultar archivos de registros y plataformas con mayor retención para cubrir la actividad previa a la divulgación pública.

Conclusión

CVE-2026-73570 combina tres condiciones especialmente peligrosas: un servidor expuesto, ejecución de comandos sin autenticación y un vector que puede activarse mediante correo electrónico sin interacción del usuario.

La actualización es urgente, pero la respuesta debe incluir investigación forense, búsqueda de persistencia, rotación de credenciales y revisión de los datos de correo. En un servidor vulnerable, instalar el parche es el comienzo de la respuesta, no su final.

Fuentes


English version

Cybersecurity · Email security · Active exploitation

Zimbra under attack: one email can trigger commands on the server

 

Microsoft has documented active exploitation of CVE-2026-73570, a vulnerability that enables unauthenticated command execution through a specially crafted message when the optional zimbra-snmp package is installed and SNMP notifications are enabled.

 

· XPoint News

 

A vulnerability in Zimbra Collaboration Suite is being used to compromise internet-facing email servers without credentials or user interaction.Tracked as CVE-2026-73570, the flaw is an operating-system command injection in the path used by Zimbra to generate SNMP notifications. Microsoft Threat Intelligence has published research connecting exploitation to confirmed intrusions across multiple regions and industries.Observed attackers went beyond testing command execution. They installed web shells, opened remote connections, escalated privileges, established persistence and accessed mailbox and authentication data.

How does CVE-2026-73570 work?

An attacker can send a specially crafted SMTP request that introduces untrusted data into SNMP notification processing. If the input is not correctly neutralized, parts of it can be interpreted as operating-system commands.

Initial execution occurs with the privileges of the Zimbra service account. Exploitation requires no authentication or user interaction, but it depends on the optional zimbra-snmp package being installed and SNMP notifications being enabled.

Not every Zimbra installation is exploitable through this path. Organizations should nevertheless verify their packages, configuration and installed version rather than assume they are protected.

From a crafted email to server control

Microsoft reports that exploitation provided direct command execution as the Zimbra service user. Attackers then deployed JSP web shells in public directories and established reverse shells for interactive control.

They also used techniques to obtain administrative privileges, modify configurations, create persistent services, schedule recurring execution and deploy remote-access tooling capable of transferring files and pivoting through the compromised server.

Some operators attempted to hide their changes by restoring permissions after installing a backdoor and modifying timestamps to make malicious files resemble older legitimate components.

Email, credentials and data at risk

Email servers contain internal conversations, attachments, credentials, personal data, password resets and communications with customers and suppliers.

Microsoft observed email access, authentication-data collection and archive creation followed by transfer activity. Some of the most consequential actions relied on normal operating-system utilities rather than a recognizable malware family.

The absence of an antivirus detection does not rule out compromise. Investigations should review processes, connections, permissions, services, scheduled tasks, JSP files and anomalous mailbox activity.

Exposure began before public disclosure

Zimbra released version 10.1.20 with the relevant fix on July 20, 2026. Microsoft observed probing of the vulnerable path between July 28 and August 7, before CVE-2026-73570 was publicly disclosed on August 13.

CISA added the vulnerability to its Known Exploited Vulnerabilities catalog on August 21. Microsoft’s September 30 report now provides a deeper view of the intrusions and post-exploitation activity.

Organizations should search historical logs rather than focus only on recent events. Early activity may fall outside the standard retention period of detection platforms.

Affected versions and configurations

The vulnerability affects Zimbra Collaboration Suite versions before 10.1.20 when the SNMP-related conditions are present:

  • The optional zimbra-snmp package is installed.
  • SNMP notifications are enabled.
  • The vulnerable server can receive the attacker’s crafted SMTP content.

Zimbra fixed the issue in 10.1.20 and later released version 10.1.21 with additional security improvements. Where compatible, organizations should install the newest supported release rather than stop at the minimum version that addressed this CVE.

Patching does not remove an earlier intrusion

Updating prevents new exploitation through CVE-2026-73570, but it does not remove web shells, services, accounts, SSH keys, scheduled tasks or other persistence created before remediation.

A server exposed with the vulnerable configuration should be treated as potentially compromised until it has been reviewed. A confirmed reverse shell or unauthorized command execution should be handled as an active incident.

XPoint recommendations

  1. Identify every instance. Include primary servers, mailbox nodes, MTAs, backup systems, laboratories and disaster recovery environments.
  2. Update immediately. Install Zimbra 10.1.20 or later, preferably the newest supported release after compatibility testing.
  3. Verify the vulnerable condition. Confirm whether zimbra-snmp is installed and SNMP notifications are enabled.
  4. Apply temporary mitigation. If patching must wait, uninstall the optional package or disable SNMP notifications and restrict access where operationally possible.
  5. Preserve evidence. Retain SMTP, operating-system, Zimbra, proxy, authentication, network and EDR logs before extensive changes.
  6. Hunt for web shells and persistence. Review unexpected JSP files, systemd services, cron jobs, SSH keys, local accounts, startup scripts and permission changes.
  7. Investigate privilege escalation. Examine PAM, sudoers, ownership changes and unusual use of privileged Zimbra helpers.
  8. Rotate secrets. Replace pre-authentication keys, administrative credentials, LDAP passwords, tokens, SSH keys and other secrets accessible from the host.
  9. Review mailboxes. Search for unusual access, exports, archives, forwarding rules and activity affecting sensitive accounts.
  10. Extend the historical search. Use archived logs and longer-retention platforms to cover activity before public disclosure.

Conclusion

CVE-2026-73570 combines three dangerous conditions: an internet-facing service, unauthenticated command execution and a vector that can be triggered through email without user interaction.

Patching is urgent, but the response must also include forensic investigation, persistence hunting, credential rotation and review of email data. On a vulnerable server, installing the update is the beginning of the response—not the end.

Sources

Preguntas frecuentes

¿Qué es y para qué sirve el XyberOne SCM?

+

Tu Cadena de Suministro, Tu Superficie de Ataque.

 Monitorea, mide y gestiona el Ciber-Riesgo de tus proveedores críticos.

XyberOne Supply Chain Monitor (SCM) permite identificar riesgos, filtraciones, vulnerabilidades y amenazas asociadas a terceros desde una única plataforma, entregando el contexto necesario para tomar decisiones antes de que ocurra un incidente. Monitorea y gestiona el Ciber-Riesgo de proveedores críticos mediante inteligencia continua proveniente de Surface Web, Deep y Dark Web.

Obtén visibilidad sobre exposiciones, filtraciones, amenazas activas y riesgos asociados a terceros antes de que impacten a tu organización.

¿Qué es y para qué sirve el XyberOne RCC?

+

Centraliza el CAOS, Controla el RIESGO!

Centraliza vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento para identificar, priorizar y reducir los riesgos que realmente pueden afectar la continuidad de tu negocio.

XyberOne RCC (Risk Command Center) es una plataforma de gestión centralizada del ciber-riesgo que consolida vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento en una única consola.

Su objetivo es entregar una visión integral del riesgo organizacional, transformando información dispersa en inteligencia accionable para priorizar esfuerzos, reducir la exposición y mejorar continuamente la postura de seguridad de la organización.

¿Qué es y para qué sirve el Monitoreo de Dominios?

+

El Monitoreo de Dominios es un servicio de ciberseguridad que vigila en forma continua tus dominios y todo lo que se parezca a ellos para detectar señales tempranas de suplantación, phishing y abuso de marca.

Sirve para:

  • Detectar dominios parecidos (typosquatting, homoglyphs, TLDs distintos) usados para engañar a usuarios.

  • Identificar sitios clonados que imitan tu web, login, pagos o portales (phishing).

  • Monitorear cambios de DNS (MX, SPF, DKIM, DMARC, A/AAAA, NS) que puedan habilitar fraude o desvío de correo.

  • Detectar certificados TLS/SSL emitidos para dominios sospechosos (señal típica de campañas de phishing).

  • Alertar sobre infraestructura maliciosa asociada (IPs, hosting, patrones repetidos) y priorizar por riesgo.

  • Apoyar acciones de takedown y bloqueo (registradores, hosting, listas de denegación, gateways de correo).

En simple: te permite ver y cortar rápido los intentos de suplantación digital antes de que afecten a clientes, pacientes, usuarios o colaboradores, y reduce fraude, pérdida de confianza y riesgo reputacional.

¿Qué es y para qué sirve el Monitoreo Darkweb?

+

El Monitoreo de Dark Web es un servicio de ciberinteligencia que busca y vigila de forma continua en foros clandestinos, marketplaces, sitios de leaks y comunidades cerradas donde se publican, venden o comparten datos robados.

Sirve para:

  • Detectar filtraciones asociadas a tu organización (bases de datos, documentos, correos, PII).

  • Encontrar credenciales comprometidas (usuarios/contraseñas) antes de que se usen en accesos no autorizados.

  • Identificar venta de accesos a sistemas (VPN, RDP, correo, SSO, paneles).

  • Anticipar extorsión/ransomware (menciones, “samples”, anuncios de leak).

  • Proteger marca y clientes: señales de phishing, suplantación, fraude.

  • Entregar alertas y evidencia para investigación y respuesta a incidentes.

En simple: te da visibilidad de lo que pasa fuera de tu perímetro, donde normalmente aparece la información robada antes de que el ataque escale o se haga público.

¿Qué es y para qué sirve el Servicio CTI?

+

El servicio de CTI (Cyber Threat Intelligence) es la capacidad de buscar, analizar y transformar información sobre ciberamenazas en decisiones concretas para reducir riesgo. Sirve para anticiparse: entender quién te puede atacar, cómo lo haría, qué señales dejaría y qué debes reforzar antes de que pase.

  • Para qué sirve CTI (en la práctica)
  • Detectar amenazas relevantes para tu negocio (ransomware, fraude, APT, hacktivismo) y priorizar lo que realmente te afecta.
  • Alertar temprano sobre campañas activas, vulnerabilidades explotadas y señales de ataque dirigidas a tu industria.
  • Monitorear exposición externa: credenciales filtradas, leaks, suplantación de marca, dominios falsos, deep/dark web.
  • Mejorar la defensa: entregar IoCs, TTPs y recomendaciones para SIEM/EDR/SOC (reglas, playbooks, hardening).
  • Apoyar respuesta a incidentes: atribución probable, alcance, riesgos secundarios, y evidencia externa.
  • Reducir fraude y daño reputacional: detectar phishing, impersonación, venta de datos y accesos.

 

¿Qué entrega normalmente?

  • Alertas (críticas en tiempo real) + reportes (semanales/mensuales) con riesgo, impacto y acciones.
  • IoCs (IPs, dominios, URLs, hashes) y TTPs (MITRE ATT&CK) para detección.
  • Recomendaciones accionables priorizadas por criticidad.

En una frase: CTI convierte ruido del mundo criminal en inteligencia accionable para prevenir, detectar y responder mejor.

¿Qué es y para qué sirve un CyberSOC?

+

Un CyberSOC (Cyber Security Operations Center) es un centro especializado que monitorea, detecta y responde a amenazas de ciberseguridad de forma continua (24×7). Su función es proteger los activos digitales de una organización mediante el análisis de eventos, correlación de alertas y gestión estructurada de incidentes.

Sirve para identificar ataques en tiempo real, reducir el impacto de incidentes, cumplir con normativas y fortalecer la postura de seguridad del negocio. En simple: es el equipo y la tecnología que vigilan tu infraestructura digital para que tu operación no se detenga frente a ciberamenazas.

¿Para que sirve el Pentesting?

+

El pentesting o Test de penetración, en español) es una técnica de ciberseguridad que consistente en atacar entornos informáticos con la intención de descubrir vulnerabilidades en los mismos, con el objetivo de reunir la información necesaria para poder prevenir en el futuro ataques externos hacia esos mismos …

¿Qué es y para qué la Seguridad en el Desarrollo Ágil?

+

El Servicio de Seguridad en Ciclo de Desarrollo es un enfoque integral que garantiza la protección de los proyectos de software desde su fase inicial de diseño hasta su implementación final. Esto implica integrar medidas de seguridad en cada etapa del proceso de desarrollo, desde la planificación hasta la entrega del producto. La importancia de este servicio radica en varios aspectos:

  1. Protección temprana contra amenazas: Al abordar la seguridad desde el principio del ciclo de desarrollo, se pueden identificar y mitigar riesgos de seguridad antes de que se conviertan en problemas costosos o críticos en etapas posteriores del proyecto.
  2. Reducción de costos y tiempo: Corregir problemas de seguridad durante las etapas iniciales del desarrollo es más económico y rápido que hacerlo después de que el producto esté en producción. Esto puede ayudar a evitar retrasos en el lanzamiento del producto y ahorros significativos en costos asociados con la corrección de brechas de seguridad.
  3. Cumplimiento normativo: Muchas regulaciones y estándares de la industria requieren que los productos de software cumplan con ciertos requisitos de seguridad y protección de datos. Integrar la seguridad en el ciclo de desarrollo ayuda a garantizar el cumplimiento de estas regulaciones desde el principio, evitando posibles multas y sanciones legales.
  4. Confianza del cliente: La seguridad de los datos y la protección de la privacidad son preocupaciones importantes para los clientes. Al demostrar un compromiso con la seguridad a lo largo de todo el ciclo de desarrollo, las empresas pueden construir y mantener la confianza del cliente en sus productos y servicios.

En resumen, el Servicio de Seguridad en Ciclo de Desarrollo es esencial para garantizar que los productos de software sean seguros, confiables y cumplan con los estándares de seguridad y privacidad, lo que resulta en beneficios tanto para la empresa como para sus clientes.

¿Qué es el Phishing Ético?

+

El Phishing Ético es una servicio que consiste en realizar actividades de Ingeniería Social con propósitos legítimos y éticos, generalmente como parte de una Campaña de Concientización, Evaluación de Seguridad, Prueba de un Pentesting o Red Team.

Para más información ingresa aquí: https://www.xpoint.cl/phishing-etico/

¿Qué es un Red Team en Ciberseguridad?

+

Un Red Team en ciberseguridad es un grupo de profesionales que simulan ser adversarios externos para evaluar la seguridad de un sistema o red. Utilizan tácticas similares a las de ciberdelincuentes reales, llevan a cabo pruebas de penetración, analizan riesgos y proporcionan recomendaciones para mejorar la seguridad. Su enfoque proactivo ayuda a las organizaciones a identificar y abordar vulnerabilidades, fortaleciendo así sus defensas contra amenazas potenciales.

¿Qué es la Gestión de Vulnerabilidades?

+

La gestión de vulnerabilidades es un proceso integral que se centra en identificar, evaluar y abordar las debilidades en la seguridad de un sistema o red. Este proceso sigue varios pasos clave:

  1. Identificación de Vulnerabilidades
  2. Evaluación de Riesgos
  3. Priorización
  4. Mitigación y Solución
  5. Seguimiento Continuo
  6. Comunicación y Documentación
  7. Formación y Concienciación

La gestión de vulnerabilidades es esencial para mantener la seguridad de la información en un entorno digital en constante cambio, minimizando el riesgo de explotación y fortaleciendo las defensas contra posibles amenazas.

¿Tienes dudas?, contáctanos