Una vulnerabilidad de seguridad recientemente parcheada en Zimbra Collaboration (ZCS) ha sido detectada en ataques activos, según el Equipo de Respuesta a Emergencias Informáticas de Polonia (CERT Polska). El fallo, conocido como CVE-2026-73570 y con una severidad de 8.9 en el sistema CVSS, consiste en una inyección de comandos que puede derivar en la ejecución remota de código.
La descripción del fallo, publicada en la Base de Datos Nacional de Vulnerabilidades de NIST, indica que la vulnerabilidad existe en Zimbra Collaboration antes de la versión 10.1.20, siempre que el paquete opcional zimbra-snmp esté instalado y las notificaciones SNMP estén habilitadas. Según esta descripción, debido a una incorrecta sanitización de la entrada no confiable durante el procesamiento de notificaciones SNMP, un atacante no autenticado puede enviar solicitudes SMTP especialmente diseñadas que resulten en la ejecución de comandos arbitrarios del sistema operativo con los privilegios del usuario de Zimbra.
Zimbra solucionó este problema el mes pasado con el lanzamiento de la versión 10.1.20. Sin embargo, en un boletín publicado a principios de esta semana, CERT Polska alertó sobre la explotación activa de esta falla y recomendó a los usuarios revisar el archivo "/var/log/zimbra.log" en busca de reinicios sospechosos del servicio Zimbra, así como detectar archivos creados en los últimos 30 días en los siguientes directorios: /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ y /tmp/.
Las vulnerabilidades en Zimbra han sido un objetivo frecuente de actores de amenazas. El mes pasado, el gobierno de Estados Unidos reveló detalles de una campaña de phishing llevada a cabo por un adversario vinculado a Rusia, conocido como Laundry Bear (también identificado como CL-STA-1114, TA488, UNK_PitStop y Void Blizzard). Esta campaña, activa desde al menos julio de 2025, se dirigió a servidores de correo Zimbra pertenecientes a organizaciones gubernamentales y comerciales occidentales. Los atacantes utilizaron CVE-2025-66376, una vulnerabilidad de Cross-Site Scripting persistente en la interfaz clásica de Zimbra, para entregar una carga útil de JavaScript malicioso denominada ZimReaper, cuyo objetivo era recopilar comunicaciones por correo electrónico y otros datos sensibles.
- Revisar el archivo "/var/log/zimbra.log" en busca de reinicios sospechosos del servicio Zimbra.
- Verificar la existencia de archivos creados en los últimos 30 días en los directorios /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ y /tmp/.
- Asegurarse de que la versión de Zimbra Collaboration esté actualizada a la 10.1.20 o posterior.
- Deshabilitar el paquete zimbra-snmp si no es necesario, para mitigar el riesgo.
- Monitorear el tráfico SMTP y SNMP para detectar actividades anómalas.


















Deja una respuesta