20 de agosto de 2026. CERT Polska ha observado explotación activa de una vulnerabilidad de alta gravedad en servidores Zimbra Collaboration. El fallo, identificado como CVE-2026-73570, afecta a instalaciones que tienen instalado el paquete opcional zimbra-snmp y mantienen habilitadas las notificaciones SNMP.
La vulnerabilidad permite a un atacante no autenticado ejecutar comandos arbitrarios del sistema con los privilegios del usuario zimbra. Aunque el alcance inmediato de la ejecución está vinculado a esa cuenta, el acceso puede proporcionar una vía para comprometer el servidor de correo y colaboración, dependiendo de la configuración y de los controles existentes en cada entorno.
El equipo de respuesta polaco comunicó esta semana que había detectado ataques, pero no publicó detalles sobre la campaña, los operadores implicados ni sus objetivos. CERT Polska sí difundió indicadores de compromiso asociados a la actividad, aunque la información disponible no permite atribuirla a un grupo concreto ni establecer su motivación.
Los desarrolladores de Zimbra corrigieron el problema en la versión 10.1.20 de Zimbra Collaboration, anunciada el 20 de julio. La actualización debe tener una prioridad elevada en las organizaciones que utilicen el componente zimbra-snmp con las notificaciones SNMP activadas, especialmente porque la explotación ya se ha observado en entornos reales y no requiere autenticación previa.
El riesgo no se limita a la ejecución inicial de comandos. Un servidor Zimbra tomado por un atacante puede utilizarse para establecer persistencia, acceder a cuentas de correo, recolectar credenciales y desplazarse lateralmente hacia otros sistemas. La exposición concreta dependerá de los permisos asignados, de la segmentación de la red, de la protección de las cuentas y de la capacidad de monitorización de cada organización; el origen advierte, no obstante, de que este tipo de vulnerabilidades puede facilitar el control completo de un servidor Zimbra.
CVE-2026-73570 todavía no figura en el catálogo Known Exploited Vulnerabilities de la Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos (CISA). El catálogo incluye actualmente 18 vulnerabilidades de Zimbra Collaboration, cuatro de ellas incorporadas durante 2026. La ausencia de este fallo en esa lista no cambia el hecho de que CERT Polska haya confirmado explotación activa.
La explotación de vulnerabilidades de Zimbra se ha relacionado con anterioridad tanto con actores respaldados por Estados, incluidos grupos rusos y chinos interesados en inteligencia militar y diplomática, como con ciberdelincuentes oportunistas que buscan beneficios económicos. En el caso de CVE-2026-73570, la identidad del actor y sus objetivos siguen sin estar claros.
Las organizaciones afectadas deben comprobar si sus servidores incluyen zimbra-snmp, verificar el estado de las notificaciones SNMP y actualizar a Zimbra Collaboration 10.1.20 o una versión posterior disponible. También resulta relevante revisar los indicadores de compromiso publicados por CERT Polska y buscar actividad anómala en los servidores y cuentas asociadas. SecurityWeek informó sobre la explotación activa y los detalles técnicos de la vulnerabilidad en este artículo.
Fuente: SecurityWeek