Cientos de instancias de Zimbra con acceso a internet se han visto comprometidas a través de una vulnerabilidad que fue corregida el mes pasado, según advierten los investigadores.
La suite de colaboración Zimbra (ZCS) aloja correo electrónico, calendarios, contactos y servicios administrativos. Cuenta con cientos de millones de usuarios, entre ellos miles de empresas y cientos de agencias gubernamentales en todo el mundo.
La vulnerabilidad de seguridad, identificada como CVE-2026-73570 y clasificada como de alta gravedad con una puntuación CVSS de 8,9, permite a atacantes no autenticados ejecutar código malicioso de forma remota.
Funciona explotando una vulnerabilidad de inyección de comandos en el componente de monitorización SNMP cuando las notificaciones SNMP están habilitadas, y afecta al Protocolo simple de administración de red (SNMP) de Zimbra Collaboration.
Esta es una funcionalidad de monitorización en implementaciones donde está instalado el paquete opcional zimbra-snmp y están habilitadas las notificaciones SNMP.
«Esta vulnerabilidad podría permitir que un atacante no autenticado envíe solicitudes SMTP especialmente diseñadas, lo que podría resultar en la ejecución de comandos arbitrarios del sistema operativo como el usuario Zimbra cuando el paquete opcional zimbra-snmp está instalado y las notificaciones SNMP están habilitadas», advirtió esta semana el Equipo de Respuesta a Emergencias Informáticas de Hong Kong (HKCert).
Los hackers pueden entonces establecer persistencia, acceder a cuentas de correo electrónico, robar credenciales y moverse lateralmente a otros sistemas. Synacor, la empresa detrás de la suite de colaboración, tuvo conocimiento del problema por primera vez en junio, implementó una solución temporal y lo solucionó con el lanzamiento de la versión 10.1.20 de ZCS el 20 de julio.
Las agencias emiten advertencias sobre fallos en Zimbra.
La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) añadió la semana pasada esta vulnerabilidad a su lista de Vulnerabilidades Explotadas Conocidas (KEV, por sus siglas en inglés) y ordenó a las agencias civiles federales estadounidenses que la solucionaran en un plazo de tres días.
Sin embargo, parece que la vulnerabilidad sigue estando siendo explotada activamente. La organización de seguridad sin ánimo de lucro Shadowserver ha declarado haber detectado al menos 274 instancias de Zimbra expuestas a Internet que han sido vulneradas.
Mientras tanto, al menos 8.200 organizaciones en todo el mundo siguen utilizando versiones vulnerables, aunque esto no significa que sean explotables, ya que la vulnerabilidad puede residir en una configuración no predeterminada.
Dray Agha, gerente sénior del centro de operaciones de seguridad de Huntress para EMEA, afirmó que la explotación de esta vulnerabilidad subraya la importancia de aplicar parches rápidamente.
«Esta vulneración generalizada de los servidores Zimbra es un ejemplo clásico de la falta de actualizaciones de seguridad en las empresas. El parche para la vulnerabilidad CVE-2026-73570 se publicó en julio, pero semanas después, los atacantes siguen encontrando fácilmente cientos de instancias vulnerables para explotar», afirmó.
Cuando se trata de una vulnerabilidad de ejecución remota de código no autenticada en un servidor de correo electrónico con acceso a internet, el tiempo para solucionarla no se mide en semanas ni días, sino en horas. Las organizaciones deben tratar las plataformas de colaboración como infraestructura perimetral crítica y actualizarlas sin demora.
No está claro quién está detrás de los ataques, pero la explotación de las vulnerabilidades de Zimbra se ha relacionado en el pasado con hackers patrocinados por el Estado ruso, incluidos APT28, APT29 y Winter Vivern.
Estos grupos han atacado a la inteligencia militar y diplomática, además de a ciberdelincuentes oportunistas que buscan obtener beneficios económicos.















