Vulnerabilidad de ejecución remota de código en Zimbra con explotación activa

La vulnerabilidad fue corregida en Zimbra Collaboration 10.1.20. Debido a la actividad maliciosa confirmada, se recomienda actualizar inmediatamente y revisar los servidores que hayan permanecido expuestos en condiciones vulnerables.
Productos afectados
CVE-2026-73570 afecta a Zimbra Collaboration Suite en versiones anteriores a 10.1.20 cuando el paquete opcional zimbra-snmp se encuentra instalado, las notificaciones SNMP están habilitadas mediante el parámetro snmp_notify y el servicio swatchdog está en ejecución.
Las organizaciones que utilicen versiones antiguas o fuera de soporte deberán consultar la información publicada por el proveedor y migrar a una versión soportada que incorpore la corrección.
Impacto y explotación
La vulnerabilidad se origina en una sanitización insuficiente de datos no confiables durante el procesamiento de notificaciones SNMP.
Un atacante remoto no autenticado puede enviar contenido especialmente manipulado a través del servicio SMTP. Este contenido puede alcanzar el mecanismo de monitoreo y generación de notificaciones SNMP, permitiendo la inyección y ejecución de comandos del sistema operativo.
La ejecución inicial se produce con los permisos del usuario zimbra. Esto no implica por sí solo la obtención de privilegios root, aunque permite afectar componentes, configuraciones y datos sensibles de la plataforma.
Una explotación exitosa puede permitir:
- Descargar y ejecutar cargas maliciosas adicionales.
- Acceder o modificar archivos pertenecientes a la instalación de Zimbra.
- Acceder a información procesada o almacenada por la plataforma.
- Instalar webshells u otros mecanismos de persistencia.
- Obtener credenciales, configuraciones o tokens accesibles para el usuario comprometido.
- Utilizar el servidor como punto de apoyo para avanzar sobre otros recursos del entorno.
- Afectar la disponibilidad y el funcionamiento del servicio de correo.
De acuerdo con informes analizados, en algunos servidores comprometidos se habría observado el despliegue posterior de software destinado a la minería no autorizada de criptomonedas. Esta actividad demuestra que el acceso obtenido puede utilizarse para descargar y ejecutar códigos malicioso adicional.
La detección de software de minería de criptomonedas no deberá considerarse el alcance completo del incidente, por lo que resulta necesario investigar posibles mecanismos de persistencia, accesos a información y otras acciones realizadas sobre el servidor.
La actualización corrige la vulnerabilidad, pero no elimina archivos que pudieran haber sido instalados antes de aplicar el parche, entre ellos:
- archivos maliciosos;
- webshells;
- software de minería de criptomonedas;
- otros mecanismos de persistencia que pudieran haber sido instalados antes de aplicar el parche.
Medidas de mitigación
Actualización
Actualizar inmediatamente Zimbra Collaboration a la versión 10.1.20 o posterior, siguiendo las instrucciones proporcionadas por el fabricante.
Las instalaciones antiguas o fuera de soporte deberán migrarse a una rama actualmente soportada.
Mitigaciones temporales
Si no es posible actualizar inmediatamente, deshabilitar las notificaciones SNMP mediante el parámetro snmp_notify, siempre que esta funcionalidad no resulte necesaria para la operación.
También se recomienda retirar temporalmente de exposición los servidores que no puedan ser actualizados o mitigados de forma segura e incrementar el monitoreo de procesos, archivos y conexiones de red asociados al usuario zimbra. Estas medidas reducen temporalmente la superficie de ataque, pero no sustituyen la instalación de la versión corregida.
Recomendaciones
- Identificar todas las instalaciones de Zimbra Collaboration y verificar la versión instalada.
- Comprobar la presencia del paquete zimbra-snmp, el valor de snmp_notify y el estado del servicio swatchdog.
- Determinar durante qué período el servidor permaneció expuesto a Internet en condiciones vulnerables.
- Revisar el archivo /var/log/zimbra.log en busca de entradas con las siguientes estructuras:
Service status change: [contenido sospechoso] changed from stopped to running
Service status change: [contenido sospechoso] changed from running to stopped - Prestar especial atención a comandos, caracteres especiales, sustituciones de comandos o construcciones de shell presentes en esas entradas.
- Buscar archivos creados o modificados por el usuario zimbra en /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/, /tmp/, /var/tmp/ y /dev/shm/.
- Verificar el propietario, las fechas, el hash y el contenido de los archivos sospechosos.
- Buscar procesos ejecutados por el usuario zimbra con consumo anormal de CPU o memoria.
- Revisar la ejecución de herramientas como curl o wget, así como procesos iniciados desde directorios temporales.
- Analizar tareas programadas, servicios, scripts de inicio y claves SSH creadas o modificadas recientemente.
- Revisar conexiones salientes hacia destinos, protocolos o puertos no habituales, incluyendo conexiones relacionadas con pools de minería.
- Verificar accesos no reconocidos a buzones, cuentas administrativas y cambios inesperados en la configuración de Zimbra.
- Preservar los registros y demás evidencias antes de eliminar archivos o detener procesos sospechosos.
- Si se identifican indicios de explotación, aislar el servidor y tratar el caso como un incidente de seguridad.
- No limitar la investigación al software de minería de criptomonedas u otra carga inicialmente detectada, ya que podrían existir mecanismos adicionales de persistencia o actividades sobre otros sistemas. La ausencia de las entradas indicadas no permite descartar la explotación, especialmente si los registros fueron rotados, eliminados o no conservan el período de actividad.
Enlaces relacionados
- Acceder al aviso de seguridad de Zimbra
- Acceder a NVD, CVE-2026-73570
- Acceder al registro CVE, CVE-2026-73570
- Acceder al aviso de CERT Polska
- Acceder al catálogo KEV de CISA
