Vulnerabilidad crítica de inyección de comandos en Zimbra Collaboration Suite

CERT Polska alerta sobre la explotación activa de CVE-2026-73570, una vulnerabilidad crítica de inyección de comandos en Zimbra Collaboration Suite que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios como el usuario zimbra. Afecta instalaciones con el servicio swatchdog (habilitado por defecto) y el parámetro snmp_notify activado, exponiendo servidores con notificaciones SNMP configuradas.

CVE y severidad

  • Identificador: CVE-2026-73570
  • Tipo: Inyección de comandos del sistema operativo (OS Command Injection)
  • Severidad: Alta (CVSS 8.9)
  • Vector de ataque: Remoto, sin autenticación
  • Impacto: Ejecución de comandos arbitrarios, acceso no autorizado a servidores de correo, robo de datos, despliegue de webshells y movimiento lateral

Productos afectados

La vulnerabilidad afecta a instalaciones de Zimbra Collaboration Suite anteriores a la versión 10.1.20, bajo determinadas condiciones de configuración.

Fabricante Producto Versiones afectadas Condición
Zimbra Zimbra Collaboration Suite Todas las versiones anteriores a 10.1.20 zimbra-snmp instalado, notificaciones SNMP habilitadas mediante snmp_notify y swatchdog en ejecución

Solución

Actualizar a Zimbra Collaboration Suite versión 10.1.20 o superior.

Recomendaciones

Priorizar la aplicación del parche en servidores expuestos a Internet. Si la actualización no es posible de inmediato, deshabilitar el parámetro snmp_notify y revisar la necesidad del servicio SNMP trap. Validar la integridad de los logs y directorios críticos tras la actualización.

Detección de compromisos

  • Revisar el archivo /var/log/zimbra.log en busca de cambios inesperados en el estado de servicios (ej.: transiciones de stopped a running).
  • Inspeccionar archivos creados o modificados en los últimos 30 días en directorios como:
    • /opt/zimbra/jetty/webapps/
    • /opt/zimbra/jetty_base/webapps/
    • /tmp/

    Buscar archivos con nombres inusuales, código ofuscado, scripts ejecutables o archivos JSP no autorizados.

  • Si se detectan indicios de compromiso, aislar el servidor, preservar logs y archivos sospechosos para análisis forense, rotar credenciales expuestas e investigar sistemas conectados.

Referencias