
CERT Polska alerta sobre la explotación activa de CVE-2026-73570, una vulnerabilidad crítica de inyección de comandos en Zimbra Collaboration Suite que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios como el usuario zimbra. Afecta instalaciones con el servicio swatchdog (habilitado por defecto) y el parámetro snmp_notify activado, exponiendo servidores con notificaciones SNMP configuradas.
CVE y severidad
- Identificador: CVE-2026-73570
- Tipo: Inyección de comandos del sistema operativo (OS Command Injection)
- Severidad: Alta (CVSS 8.9)
- Vector de ataque: Remoto, sin autenticación
- Impacto: Ejecución de comandos arbitrarios, acceso no autorizado a servidores de correo, robo de datos, despliegue de webshells y movimiento lateral
Productos afectados
La vulnerabilidad afecta a instalaciones de Zimbra Collaboration Suite anteriores a la versión 10.1.20, bajo determinadas condiciones de configuración.
| Fabricante | Producto | Versiones afectadas | Condición |
|---|---|---|---|
| Zimbra | Zimbra Collaboration Suite | Todas las versiones anteriores a 10.1.20 | zimbra-snmp instalado, notificaciones SNMP habilitadas mediante snmp_notify y swatchdog en ejecución |
Solución
Actualizar a Zimbra Collaboration Suite versión 10.1.20 o superior.
Recomendaciones
Priorizar la aplicación del parche en servidores expuestos a Internet. Si la actualización no es posible de inmediato, deshabilitar el parámetro snmp_notify y revisar la necesidad del servicio SNMP trap. Validar la integridad de los logs y directorios críticos tras la actualización.
Detección de compromisos
- Revisar el archivo
/var/log/zimbra.logen busca de cambios inesperados en el estado de servicios (ej.: transiciones destoppedarunning). - Inspeccionar archivos creados o modificados en los últimos 30 días en directorios como:
/opt/zimbra/jetty/webapps//opt/zimbra/jetty_base/webapps//tmp/
Buscar archivos con nombres inusuales, código ofuscado, scripts ejecutables o archivos JSP no autorizados.
- Si se detectan indicios de compromiso, aislar el servidor, preservar logs y archivos sospechosos para análisis forense, rotar credenciales expuestas e investigar sistemas conectados.
