Falla crítica de inyección de comandos en Zimbra mediante SNMP

Zimbra ha corregido una vulnerabilidad crítica de inyección de comandos en Zimbra Collaboration Suite (ZCS) versión 10.1.20, que permitía a atacantes remotos abusar del servicio SNMP para ejecutar comandos arbitrarios en servidores afectados. La falla, presente en entornos con notificaciones SNMP habilitadas, surge por validación insuficiente de entradas en el componente de monitoreo SNMP, posibilitando la manipulación de datos y la ejecución de comandos a nivel de sistema. Se recomienda revisar logs de tráfico SNMP en busca de patrones sospechosos.

CVE y severidad

La vulnerabilidad ha sido identificada con el código CVE-2026-3750 y clasificada con severidad Alta. Zimbra ha asignado un riesgo bajo asociado a la aplicación del parche, instando a actualizaciones inmediatas.

Productos afectados

Fabricante Producto Componente Versiones afectadas
Zimbra Zimbra Collaboration Suite (ZCS) Servicio SNMP (notificaciones habilitadas) Versiones anteriores a 10.1.20

Solución

Actualizar a Zimbra Collaboration Suite versión 10.1.20.

Recomendaciones

Administradores deben priorizar la actualización a la versión 10.1.20, revisar configuraciones SNMP para limitar la exposición y monitorear actividad inusual en logs. Se sugiere programar una ventana de mantenimiento para validar la estabilidad post-actualización.

Referencias