Más de 270 servidores Zimbra comprometidos mientras miles siguen expuestos a una falla crítica

XPoint
Publicado el 25/08/2026

La explotación de CVE-2026-73570 permite ejecutar comandos sin autenticación en determinadas instalaciones. Actualizar ya no basta: los servidores expuestos deben investigarse.

Al menos 274 instalaciones de Zimbra Collaboration Suite presentaban artefactos compatibles con un compromiso relacionado con CVE-2026-73570 al 22 de agosto de 2026, según datos de la Shadowserver Foundation. La vulnerabilidad permite que un atacante no autenticado ejecute comandos del sistema operativo en servidores que tengan instalado el paquete opcional zimbra-snmp y habilitadas las notificaciones SNMP.

Shadowserver también observó al menos 8.200 instancias sin actualizar. Esa cifra no equivale a 8.200 servidores explotables: la vulnerabilidad depende de una configuración que no está habilitada de forma predeterminada. Sin embargo, el número muestra que una parte considerable de la superficie visible en Internet todavía no cuenta con la versión corregida.

Cómo funciona la vulnerabilidad y qué instalaciones están afectadas

CVE-2026-73570 es una vulnerabilidad de inyección de comandos en el componente de monitorización SNMP de Zimbra. Según la descripción publicada en la National Vulnerability Database, el problema se debe a una validación insuficiente de datos no confiables durante el procesamiento de notificaciones SNMP.

Un atacante remoto puede enviar solicitudes SMTP especialmente manipuladas que, bajo las condiciones vulnerables, terminan ejecutando comandos arbitrarios con los privilegios del usuario de sistema de Zimbra. No necesita una cuenta válida ni interacción de una víctima.

La vulnerabilidad afecta a versiones de Zimbra Collaboration anteriores a la 10.1.20 cuando está instalado el paquete opcional zimbra-snmp y se encuentran habilitadas las notificaciones mediante el parámetro snmp_notify. CERT Polska añade que el servicio swatchdog, activado normalmente, también forma parte de las condiciones relevantes.

La puntuación CVSS asignada por la autoridad responsable del registro es de 8,9 sobre 10, clasificada como alta. La complejidad adicional derivada de la configuración necesaria reduce la puntuación, pero no elimina el riesgo para los sistemas que cumplen esas condiciones.

La corrección estaba disponible antes de la alerta de explotación

Zimbra publicó la versión 10.1.20 el 20 de julio de 2026. Sus notas de lanzamiento señalan que la actualización corrige una inyección de comandos en el componente de monitorización SNMP cuando las notificaciones están habilitadas, además de otros problemas de seguridad.

CERT Polska confirmó el 17 de agosto que CVE-2026-73570 estaba siendo explotada activamente. CISA incorporó la vulnerabilidad a su catálogo de vulnerabilidades explotadas conocidas, o KEV, el 21 de agosto y fijó el 24 de agosto como plazo de remediación para las agencias civiles federales de Estados Unidos sujetas a su directiva.

La inclusión en el catálogo KEV confirma que existe evidencia de explotación real. No identifica por sí misma a los responsables ni demuestra que todos los servidores sin actualizar hayan sido atacados.

Qué se sabe sobre los servidores comprometidos

Shadowserver comenzó a etiquetar instalaciones de Zimbra comprometidas el 20 de agosto, en colaboración con CERT Polska. La organización clasifica estos casos a partir de artefactos detectables asociados probablemente con CVE-2026-73570 y recomienda investigar cada sistema bajo la presunción de que puede haber más actividad maliciosa que la observada externamente.

Los 274 casos detectados corresponden a instancias con señales compatibles con compromiso, no necesariamente a 274 organizaciones distintas. Una empresa, proveedor o institución puede operar varios servidores, y el recuento podría cambiar a medida que continúen los análisis.

Hasta la fecha de actualización de este artículo no existe una atribución pública sólida de la campaña a un grupo criminal o estatal específico. Tampoco se ha establecido públicamente qué información pudo ser extraída de cada servidor. La capacidad de ejecutar comandos, sin embargo, abre la posibilidad de instalar herramientas persistentes, acceder a mensajes y credenciales o utilizar el sistema como punto de entrada a otros recursos.

Por qué un servidor de correo comprometido exige una respuesta amplia

El correo electrónico concentra comunicaciones internas, documentos, conversaciones con clientes y procesos de recuperación de cuentas. También suele estar conectado con directorios corporativos, sistemas de autenticación y aplicaciones empresariales.

Por ese motivo, instalar la actualización detiene la explotación futura de la vulnerabilidad, pero no elimina archivos maliciosos, sesiones, credenciales obtenidas o mecanismos de persistencia que un atacante haya establecido antes del parche. Un servidor expuesto durante la campaña debe tratarse como un posible incidente de seguridad.

Qué deberían hacer las organizaciones

  • Actualizar a Zimbra Collaboration 10.1.20 o una versión posterior corregida, siguiendo las instrucciones oficiales del fabricante.
  • Identificar la configuración real de cada servidor y comprobar si están instalados zimbra-snmp, habilitado snmp_notify y activo swatchdog.
  • Revisar /var/log/zimbra.log en busca de cambios de estado anómalos del servicio o entradas que contengan contenido inesperado.
  • Examinar los archivos creados por el usuario zimbra durante al menos los últimos 30 días en /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ y /tmp/, conforme a la orientación de CERT Polska.
  • Investigar el servidor y los sistemas relacionados si aparecen indicadores sospechosos, preservando registros y otras evidencias antes de realizar una limpieza.
  • Rotar credenciales y tokens potencialmente expuestos cuando el análisis indique que el atacante pudo acceder a mensajes, configuraciones o sistemas de autenticación.
  • Verificar la exposición a Internet y limitar los servicios de administración y monitorización a las redes estrictamente necesarias.

Las organizaciones que reciban una notificación de Shadowserver o encuentren indicadores compatibles deberían activar su procedimiento de respuesta a incidentes. Reinstalar o reconstruir el servidor desde una fuente confiable puede ser necesario si no es posible determinar con seguridad el alcance del acceso.

Qué permanece bajo investigación

La campaña continúa en evolución. El número de sistemas comprometidos puede aumentar a medida que se detecten nuevos artefactos o disminuir cuando los operadores limpien sus instalaciones. Tampoco se conoce públicamente el número de organizaciones afectadas, la información extraída ni la identidad de todos los actores que están aprovechando los servidores.

La advertencia de Shadowserver de que diferentes atacantes pueden reutilizar un mismo sistema comprometido amplía el riesgo: una primera intrusión puede facilitar actividades posteriores que no sean visibles en un análisis superficial. Para los equipos defensivos, la prioridad debe ser combinar la actualización inmediata con una investigación retrospectiva del servidor.

Fuentes

 


 

More Than 270 Zimbra Servers Compromised as Thousands Remain Exposed to Critical Flaw

Exploitation of CVE-2026-73570 enables unauthenticated command execution on certain installations. Exposed servers now require investigation, not just patching.

At least 274 Zimbra Collaboration Suite installations showed artifacts consistent with a compromise linked to CVE-2026-73570 as of August 22, 2026, according to the Shadowserver Foundation. The vulnerability allows an unauthenticated attacker to execute operating system commands on servers where the optional zimbra-snmp package is installed and SNMP notifications are enabled.

Shadowserver also observed at least 8,200 unpatched instances. That does not mean 8,200 servers are exploitable: the vulnerability depends on a configuration that is not enabled by default. The figure nevertheless indicates that a substantial portion of the Internet-visible footprint has not received the fixed release.

How the vulnerability works and which systems are affected

CVE-2026-73570 is an operating system command injection vulnerability in Zimbra’s SNMP monitoring component. According to the National Vulnerability Database, the flaw results from improper sanitization of untrusted input during SNMP notification processing.

A remote attacker can send specially crafted SMTP requests that, under the vulnerable conditions, cause arbitrary commands to run with the privileges of the Zimbra system user. Exploitation does not require a valid account or victim interaction.

The vulnerability affects Zimbra Collaboration releases earlier than 10.1.20 when the optional zimbra-snmp package is installed and notifications are enabled through the snmp_notify setting. CERT Polska says the swatchdog service, which is normally enabled, is also part of the relevant conditions.

The record’s issuing authority assigned the flaw a CVSS score of 8.9 out of 10, or high severity. The additional configuration requirements lower the score, but they do not reduce the consequences for servers that meet those conditions.

A fix was available before active exploitation was reported

Zimbra released version 10.1.20 on July 20, 2026. Its release notes state that the update fixes a command injection vulnerability in the SNMP monitoring component when notifications are enabled, along with several other security issues.

CERT Polska confirmed active exploitation of CVE-2026-73570 on August 17. The U.S. Cybersecurity and Infrastructure Security Agency added the flaw to its Known Exploited Vulnerabilities catalog on August 21 and set an August 24 remediation deadline for U.S. federal civilian agencies covered by its directive.

Inclusion in the KEV catalog confirms evidence of real-world exploitation. It does not identify the attackers or establish that every unpatched server has been breached.

What is known about the compromised servers

Shadowserver began tagging compromised Zimbra installations on August 20 in collaboration with CERT Polska. The organization identifies these cases through externally visible artifacts probably associated with CVE-2026-73570 and recommends investigating each affected system on the assumption that additional malicious activity may be present.

The 274 detections represent instances showing signs consistent with compromise, not necessarily 274 separate organizations. A business, service provider, or government entity may operate multiple servers, and the count may change as scanning and incident investigations continue.

As of this article’s publication, the campaign has not been reliably attributed to a specific criminal or state-backed group. Public reporting also does not establish what information may have been taken from each server. The ability to execute commands could, however, allow an attacker to install persistent tools, access messages and credentials, or use the server as an entry point into connected systems.

Why a compromised email server requires a broader response

Email systems contain internal communications, documents, customer conversations, and account recovery messages. They are also frequently connected to corporate directories, authentication services, and business applications.

Installing the update prevents future exploitation of this vulnerability, but it does not remove malicious files, sessions, stolen credentials, or persistence mechanisms established before patching. A server exposed during the campaign should therefore be treated as a potential security incident.

What organizations should do now

  • Upgrade to Zimbra Collaboration 10.1.20 or a later fixed release, following the vendor’s official instructions.
  • Determine each server’s actual configuration and verify whether zimbra-snmp is installed, snmp_notify is enabled, and swatchdog is running.
  • Review /var/log/zimbra.log for unusual service-status changes or entries containing unexpected content.
  • Inspect files created by the zimbra user over at least the previous 30 days in /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/, and /tmp/, as recommended by CERT Polska.
  • Investigate the server and connected systems if suspicious indicators appear, preserving logs and other evidence before cleanup.
  • Rotate potentially exposed credentials and tokens when the investigation indicates that attackers may have accessed messages, configuration data, or authentication systems.
  • Review Internet exposure and restrict management and monitoring services to networks that strictly require access.

Organizations that receive a Shadowserver notification or identify matching indicators should activate their incident response procedures. Rebuilding the server from a trusted source may be necessary if investigators cannot establish the scope of the attacker’s access with confidence.

What remains under investigation

The campaign is still evolving. The number of compromised systems may increase as additional artifacts are detected or decrease as operators clean affected installations. The total number of victim organizations, the data accessed, and the identities of all actors taking advantage of compromised servers remain publicly unknown.

Shadowserver’s warning that multiple threat actors may reuse the same compromised system expands the risk: an initial intrusion can enable later activity that a superficial review may miss. For defenders, the immediate priority is to combine patching with a retrospective investigation of every potentially exposed server.

Sources

Preguntas frecuentes

¿Qué es y para qué sirve el XyberOne SCM?

+

Tu Cadena de Suministro, Tu Superficie de Ataque.

 Monitorea, mide y gestiona el Ciber-Riesgo de tus proveedores críticos.

XyberOne Supply Chain Monitor (SCM) permite identificar riesgos, filtraciones, vulnerabilidades y amenazas asociadas a terceros desde una única plataforma, entregando el contexto necesario para tomar decisiones antes de que ocurra un incidente. Monitorea y gestiona el Ciber-Riesgo de proveedores críticos mediante inteligencia continua proveniente de Surface Web, Deep y Dark Web.

Obtén visibilidad sobre exposiciones, filtraciones, amenazas activas y riesgos asociados a terceros antes de que impacten a tu organización.

¿Qué es y para qué sirve el XyberOne RCC?

+

Centraliza el CAOS, Controla el RIESGO!

Centraliza vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento para identificar, priorizar y reducir los riesgos que realmente pueden afectar la continuidad de tu negocio.

XyberOne RCC (Risk Command Center) es una plataforma de gestión centralizada del ciber-riesgo que consolida vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento en una única consola.

Su objetivo es entregar una visión integral del riesgo organizacional, transformando información dispersa en inteligencia accionable para priorizar esfuerzos, reducir la exposición y mejorar continuamente la postura de seguridad de la organización.

¿Qué es y para qué sirve el Monitoreo de Dominios?

+

El Monitoreo de Dominios es un servicio de ciberseguridad que vigila en forma continua tus dominios y todo lo que se parezca a ellos para detectar señales tempranas de suplantación, phishing y abuso de marca.

Sirve para:

  • Detectar dominios parecidos (typosquatting, homoglyphs, TLDs distintos) usados para engañar a usuarios.

  • Identificar sitios clonados que imitan tu web, login, pagos o portales (phishing).

  • Monitorear cambios de DNS (MX, SPF, DKIM, DMARC, A/AAAA, NS) que puedan habilitar fraude o desvío de correo.

  • Detectar certificados TLS/SSL emitidos para dominios sospechosos (señal típica de campañas de phishing).

  • Alertar sobre infraestructura maliciosa asociada (IPs, hosting, patrones repetidos) y priorizar por riesgo.

  • Apoyar acciones de takedown y bloqueo (registradores, hosting, listas de denegación, gateways de correo).

En simple: te permite ver y cortar rápido los intentos de suplantación digital antes de que afecten a clientes, pacientes, usuarios o colaboradores, y reduce fraude, pérdida de confianza y riesgo reputacional.

¿Qué es y para qué sirve el Monitoreo Darkweb?

+

El Monitoreo de Dark Web es un servicio de ciberinteligencia que busca y vigila de forma continua en foros clandestinos, marketplaces, sitios de leaks y comunidades cerradas donde se publican, venden o comparten datos robados.

Sirve para:

  • Detectar filtraciones asociadas a tu organización (bases de datos, documentos, correos, PII).

  • Encontrar credenciales comprometidas (usuarios/contraseñas) antes de que se usen en accesos no autorizados.

  • Identificar venta de accesos a sistemas (VPN, RDP, correo, SSO, paneles).

  • Anticipar extorsión/ransomware (menciones, “samples”, anuncios de leak).

  • Proteger marca y clientes: señales de phishing, suplantación, fraude.

  • Entregar alertas y evidencia para investigación y respuesta a incidentes.

En simple: te da visibilidad de lo que pasa fuera de tu perímetro, donde normalmente aparece la información robada antes de que el ataque escale o se haga público.

¿Qué es y para qué sirve el Servicio CTI?

+

El servicio de CTI (Cyber Threat Intelligence) es la capacidad de buscar, analizar y transformar información sobre ciberamenazas en decisiones concretas para reducir riesgo. Sirve para anticiparse: entender quién te puede atacar, cómo lo haría, qué señales dejaría y qué debes reforzar antes de que pase.

  • Para qué sirve CTI (en la práctica)
  • Detectar amenazas relevantes para tu negocio (ransomware, fraude, APT, hacktivismo) y priorizar lo que realmente te afecta.
  • Alertar temprano sobre campañas activas, vulnerabilidades explotadas y señales de ataque dirigidas a tu industria.
  • Monitorear exposición externa: credenciales filtradas, leaks, suplantación de marca, dominios falsos, deep/dark web.
  • Mejorar la defensa: entregar IoCs, TTPs y recomendaciones para SIEM/EDR/SOC (reglas, playbooks, hardening).
  • Apoyar respuesta a incidentes: atribución probable, alcance, riesgos secundarios, y evidencia externa.
  • Reducir fraude y daño reputacional: detectar phishing, impersonación, venta de datos y accesos.

 

¿Qué entrega normalmente?

  • Alertas (críticas en tiempo real) + reportes (semanales/mensuales) con riesgo, impacto y acciones.
  • IoCs (IPs, dominios, URLs, hashes) y TTPs (MITRE ATT&CK) para detección.
  • Recomendaciones accionables priorizadas por criticidad.

En una frase: CTI convierte ruido del mundo criminal en inteligencia accionable para prevenir, detectar y responder mejor.

¿Qué es y para qué sirve un CyberSOC?

+

Un CyberSOC (Cyber Security Operations Center) es un centro especializado que monitorea, detecta y responde a amenazas de ciberseguridad de forma continua (24×7). Su función es proteger los activos digitales de una organización mediante el análisis de eventos, correlación de alertas y gestión estructurada de incidentes.

Sirve para identificar ataques en tiempo real, reducir el impacto de incidentes, cumplir con normativas y fortalecer la postura de seguridad del negocio. En simple: es el equipo y la tecnología que vigilan tu infraestructura digital para que tu operación no se detenga frente a ciberamenazas.

¿Para que sirve el Pentesting?

+

El pentesting o Test de penetración, en español) es una técnica de ciberseguridad que consistente en atacar entornos informáticos con la intención de descubrir vulnerabilidades en los mismos, con el objetivo de reunir la información necesaria para poder prevenir en el futuro ataques externos hacia esos mismos …

¿Qué es y para qué la Seguridad en el Desarrollo Ágil?

+

El Servicio de Seguridad en Ciclo de Desarrollo es un enfoque integral que garantiza la protección de los proyectos de software desde su fase inicial de diseño hasta su implementación final. Esto implica integrar medidas de seguridad en cada etapa del proceso de desarrollo, desde la planificación hasta la entrega del producto. La importancia de este servicio radica en varios aspectos:

  1. Protección temprana contra amenazas: Al abordar la seguridad desde el principio del ciclo de desarrollo, se pueden identificar y mitigar riesgos de seguridad antes de que se conviertan en problemas costosos o críticos en etapas posteriores del proyecto.
  2. Reducción de costos y tiempo: Corregir problemas de seguridad durante las etapas iniciales del desarrollo es más económico y rápido que hacerlo después de que el producto esté en producción. Esto puede ayudar a evitar retrasos en el lanzamiento del producto y ahorros significativos en costos asociados con la corrección de brechas de seguridad.
  3. Cumplimiento normativo: Muchas regulaciones y estándares de la industria requieren que los productos de software cumplan con ciertos requisitos de seguridad y protección de datos. Integrar la seguridad en el ciclo de desarrollo ayuda a garantizar el cumplimiento de estas regulaciones desde el principio, evitando posibles multas y sanciones legales.
  4. Confianza del cliente: La seguridad de los datos y la protección de la privacidad son preocupaciones importantes para los clientes. Al demostrar un compromiso con la seguridad a lo largo de todo el ciclo de desarrollo, las empresas pueden construir y mantener la confianza del cliente en sus productos y servicios.

En resumen, el Servicio de Seguridad en Ciclo de Desarrollo es esencial para garantizar que los productos de software sean seguros, confiables y cumplan con los estándares de seguridad y privacidad, lo que resulta en beneficios tanto para la empresa como para sus clientes.

¿Qué es el Phishing Ético?

+

El Phishing Ético es una servicio que consiste en realizar actividades de Ingeniería Social con propósitos legítimos y éticos, generalmente como parte de una Campaña de Concientización, Evaluación de Seguridad, Prueba de un Pentesting o Red Team.

Para más información ingresa aquí: https://www.xpoint.cl/phishing-etico/

¿Qué es un Red Team en Ciberseguridad?

+

Un Red Team en ciberseguridad es un grupo de profesionales que simulan ser adversarios externos para evaluar la seguridad de un sistema o red. Utilizan tácticas similares a las de ciberdelincuentes reales, llevan a cabo pruebas de penetración, analizan riesgos y proporcionan recomendaciones para mejorar la seguridad. Su enfoque proactivo ayuda a las organizaciones a identificar y abordar vulnerabilidades, fortaleciendo así sus defensas contra amenazas potenciales.

¿Qué es la Gestión de Vulnerabilidades?

+

La gestión de vulnerabilidades es un proceso integral que se centra en identificar, evaluar y abordar las debilidades en la seguridad de un sistema o red. Este proceso sigue varios pasos clave:

  1. Identificación de Vulnerabilidades
  2. Evaluación de Riesgos
  3. Priorización
  4. Mitigación y Solución
  5. Seguimiento Continuo
  6. Comunicación y Documentación
  7. Formación y Concienciación

La gestión de vulnerabilidades es esencial para mantener la seguridad de la información en un entorno digital en constante cambio, minimizando el riesgo de explotación y fortaleciendo las defensas contra posibles amenazas.

¿Tienes dudas?, contáctanos