Vulnerabilidad crítica de ejecución remota de código en Zimbra es explotada activamente en ataques

Ataques en curso contra servidores Zimbra

El equipo de respuesta a emergencias informáticas de Polonia, CERT Polska, ha emitido una advertencia sobre la explotación activa de una vulnerabilidad crítica en Zimbra Collaboration Suite (ZCS), un popular software de correo electrónico y colaboración utilizado por cientos de millones de personas y organizaciones en todo el mundo, incluidas miles de empresas y agencias gubernamentales.

La falla, identificada como CVE-2026-73570, fue corregida por el equipo de seguridad de Zimbra el 20 de julio con el lanzamiento de la versión 10.1.20. La vulnerabilidad permite a atacantes no autenticados lograr ejecución remota de código explotando una debilidad de inyección de comandos en el componente de monitoreo SNMP, específicamente cuando las notificaciones SNMP están habilitadas.

Debido a una desinfección inadecuada de la entrada no confiable durante el procesamiento de notificaciones SNMP, un atacante no autenticado puede enviar solicitudes SMTP especialmente diseñadas que pueden resultar en la ejecución de comandos arbitrarios del sistema operativo como el usuario de Zimbra.

El observatorio de seguridad en Internet Shadowserver ha rastreado más de 12,100 servidores Zimbra expuestos en línea, la mayoría en Europa (4,382) y Asia (4,492). Sin embargo, no se sabe cuántos de ellos son honeypots o ya han sido parcheados contra esta vulnerabilidad.

Recomendaciones de CERT Polska

El lunes, CERT Polska informó que los actores de amenazas están explotando activamente CVE-2026-73570 en ataques. El equipo insta a los administradores a revisar los registros en busca de actividad sospechosa, como reinicios inesperados del servicio Zimbra, y a buscar archivos creados por el usuario 'zimbra' en los últimos 30 días en las carpetas /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ y /tmp/.

Las vulnerabilidades en Zimbra han sido frecuentemente atacadas en el pasado. Por ejemplo, en febrero de 2023, el grupo de espías cibernéticos rusos Winter Vivern utilizó un exploit de XSS reflejado para robar correos electrónicos de individuos y organizaciones alineados con la OTAN desde los portales webmail de Zimbra. En octubre de 2024, agencias cibernéticas de EE. UU. y el Reino Unido advirtieron que el grupo APT29, también conocido como Midnight Blizzard y Cozy Bear, vinculado al Servicio de Inteligencia Exterior de Rusia, estaba atacando servidores Zimbra vulnerables. Más recientemente, en marzo, investigadores de Seqrite Labs revelaron que el grupo APT28, vinculado a la inteligencia militar rusa, explotaba una vulnerabilidad de cross-site scripting almacenada en ataques contra servidores ZCS del gobierno ucraniano.

  • Verificar que los servidores Zimbra estén actualizados a la versión 10.1.20 o posterior.
  • Revisar los registros del sistema en busca de reinicios anómalos del servicio Zimbra.
  • Buscar archivos sospechosos en las carpetas /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ y /tmp/.
  • Monitorear la actividad de red en busca de solicitudes SMTP anómalas.
image
image
Internet-exposed Zimbra servers
Internet-exposed Zimbra servers
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *