Vulnerabilidad en Zimbra Collaboration
Una vulnerabilidad crítica en Zimbra Collaboration (ZCS), identificada como CVE-2026-73570, ha sido detectada en explotación activa, según el CERT Polska. Este fallo, que afecta a versiones anteriores a 10.1.20, permite la ejecución remota de código a través de una inyección de comandos, lo que puede comprometer gravemente la seguridad de los sistemas afectados.
Descripción del fallo
La vulnerabilidad se origina en el paquete opcional zimbra-snmp, que debe estar instalado y con las notificaciones SNMP habilitadas. La inadecuada sanitización de las entradas no confiables durante el procesamiento de las notificaciones SNMP permite que un atacante no autenticado envíe solicitudes SMTP diseñadas específicamente para ejecutar comandos del sistema operativo como el usuario Zimbra. Este tipo de ataque es especialmente peligroso ya que no requiere credenciales para su ejecución.
Medidas de mitigación
Zimbra lanzó una actualización de seguridad el mes pasado, corrigiendo este problema en la versión 10.1.20. Sin embargo, el CERT Polska ha emitido un aviso instando a los administradores a revisar el archivo `/var/log/zimbra.log` en busca de reinicios sospechosos del servicio Zimbra. También se recomienda verificar la creación de archivos en las siguientes rutas durante los últimos 30 días: - `/opt/zimbra/jetty/webapps/` - `/opt/zimbra/jetty_base/webapps/` - `/tmp/`
Actividades maliciosas recientes
Las vulnerabilidades en Zimbra han sido objeto de interés para actores maliciosos en diversas ocasiones. Recientemente, el gobierno de los EE.UU. reveló detalles sobre una campaña de phishing orquestada por un grupo vinculado a Rusia, conocido como Laundry Bear. Este grupo ha estado atacando servidores de correo Zimbra pertenecientes a organizaciones gubernamentales y comerciales occidentales desde al menos julio de 2025. La campaña utilizó la vulnerabilidad CVE-2025-66376, una vulnerabilidad de cross-site scripting almacenado en la interfaz clásica de Zimbra, para entregar un payload de JavaScript malicioso denominado ZimReaper, diseñado para robar correos electrónicos y otros datos sensibles.
Conclusión
La explotación activa de la vulnerabilidad CVE-2026-73570 subraya la importancia de mantener los sistemas actualizados y aplicar las correcciones de seguridad de manera oportuna. Los administradores de sistemas deben tomar medidas inmediatas para proteger sus entornos contra esta y otras vulnerabilidades similares.