
Zimbra ha corregido una vulnerabilidad crítica de inyección de comandos en Zimbra Collaboration Suite (ZCS) versión 10.1.20, que permitía a atacantes remotos abusar del servicio SNMP para ejecutar comandos arbitrarios en servidores afectados. La falla, presente en entornos con notificaciones SNMP habilitadas, surge por validación insuficiente de entradas en el componente de monitoreo SNMP, posibilitando la manipulación de datos y la ejecución de comandos a nivel de sistema. Se recomienda revisar logs de tráfico SNMP en busca de patrones sospechosos.
CVE y severidad
La vulnerabilidad ha sido identificada con el código CVE-2026-3750 y clasificada con severidad Alta. Zimbra ha asignado un riesgo bajo asociado a la aplicación del parche, instando a actualizaciones inmediatas.
Productos afectados
| Fabricante | Producto | Componente | Versiones afectadas |
|---|---|---|---|
| Zimbra | Zimbra Collaboration Suite (ZCS) | Servicio SNMP (notificaciones habilitadas) | Versiones anteriores a 10.1.20 |
Solución
Actualizar a Zimbra Collaboration Suite versión 10.1.20.
Recomendaciones
Administradores deben priorizar la actualización a la versión 10.1.20, revisar configuraciones SNMP para limitar la exposición y monitorear actividad inusual en logs. Se sugiere programar una ventana de mantenimiento para validar la estabilidad post-actualización.
