CSIRT Panamá Aviso 2026-ago-25: Vulnerabilidad Crítica en Zimbra que presenta inyección de comandos — CVE-2026-73570

Fecha de emisión: 25 de agosto de 2026

CVE ID: CVE-2026-73570

Severidad: CRÍTICA — CVSS 3.1: 8.9

Vector CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L

Tipo de vulnerabilidad: CWE-78: Neutralización inadecuada de elementos especiales usados en un comando de SO (‘Inyección de comandos de SO’)

Producto afectado: Zimbra Collaboration Suite (ZCS) y paquete zimbra-snmp

Explotación activa: Sí — Incluida en el catálogo CISA KEV (Known Exploited Vulnerabilities) desde el 21 de agosto de 2026

Fuente: NVD / Zimbra / BleepingComputer

Clasificación TLP: TLP:WHITE (Difusión pública)

I. Descripción

Zimbra Collaboration Suite (ZCS) en versiones anteriores a la 10.1.20 presenta una vulnerabilidad crítica de inyección de comandos identificada como CVE-2026-73570, que afecta al componente SNMP cuando el paquete opcional zimbra-snmp está instalado y las notificaciones SNMP se encuentran habilitadas. Bajo estas condiciones, un atacante no autenticado puede enviar solicitudes SMTP especialmente diseñadas para ejecutar comandos arbitrarios en el sistema operativo con los privilegios del usuario zimbra. Para corregir esta vulnerabilidad, Zimbra publicó el 20 de julio de 2026 la versión 10.1.20, clasificada con severidad alta y riesgo de despliegue bajo. En las notas oficiales de esta versión, la compañía indica que incluye la corrección permanente de una “vulnerabilidad de inyección de comandos en el componente de monitoreo SNMP cuando las notificaciones SNMP están habilitadas”, recomendando la actualización inmediata para mantener la seguridad del entorno.

II. Impacto

La criticidad del problema quedó reforzada el 21 de agosto de 2026, cuando la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) incorporó CVE-2026-73570 a su catálogo de Known Exploited Vulnerabilities (KEV), confirmando que la vulnerabilidad estaba siendo explotada activamente, esta inclusión refleja la urgencia de aplicar las medidas de mitigación recomendadas por el fabricante y priorizar la actualización de los sistemas afectados.

La explotación activa también fue documentada por CERT Polska, que el 17 de agosto de 2026 alertó sobre ataques en curso dirigidos a servidores Zimbra vulnerables. La explotación requiere que el servicio de notificaciones SNMP (snmp_notify) y el servicio swatchdog se encuentren activos, configuración que suele estar habilitada por defecto en numerosas instalaciones. Adicionalmente, la organización Shadowserver reportó aproximadamente 12.000 servidores Zimbra expuestos a Internet, principalmente en Europa y Asia, así como más de 270 instancias comprometidas en las que se identificaron artefactos asociados a la explotación de CVE-2026-73570, incluidos posibles webshells y otros componentes maliciosos.

III. Recomendaciones

Como medidas de detección y respuesta, se recomienda revisar los registros de Zimbra en busca de eventos inusuales, especialmente reinicios inesperados de servicios, que podrían ser indicativos de una explotación exitosa. Asimismo, es aconsejable inspeccionar los directorios /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ y /tmp/ para identificar archivos creados recientemente por el usuario zimbra, prestando especial atención a la presencia de webshells, scripts, binarios desconocidos u otros artefactos que puedan evidenciar un compromiso del sistema.

La principal medida de mitigación consiste en actualizar todos los servidores afectados a ZCS 10.1.20 o una versión posterior, ya que esta versión incorpora la corrección definitiva del problema. Cuando la funcionalidad SNMP no sea requerida por la organización, se recomienda deshabilitar el servicio zimbra-snmp o las notificaciones snmp_notify para reducir la superficie de ataque. Del mismo modo, puede evaluarse la desactivación del servicio swatchdog si no existe una necesidad operativa que justifique su uso. Estas acciones deben complementarse con la aplicación de las recomendaciones emitidas por Zimbra y con los procedimientos de gestión de vulnerabilidades establecidos por la organización.

IV. Referencias

V. Información de Contacto

CSIRT PANAMA · Computer Security Incident Response Team
Autoridad Nacional para la Innovación Gubernamental
E-Mail: incidentes@cert.pa · info@cert.pa
Phone: +507 520-CERT (2378) · Web: https://cert.pa · X: @CSIRTPanama · Key ID: 16F2B124