Fecha de emisión: 1 de octubre de 2026
CVE ID: CVE-2026-73570
Severidad: ALTA — CVSS 3.1: 8.9
Vector CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L
Tipo de vulnerabilidad: CWE-78: Inyección de comandos del sistema operativo
Producto afectado: Synacor Zimbra Collaboration Suite
Explotación activa: Sí — Reportada por SecurityWeek, The Hacker News, Microsoft Security Blog
Fuente: NVD / SecurityWeek / The Hacker News / Microsoft Security Blog
Clasificación TLP: TLP:CLEAR (Difusión pública)
I. Descripción
Se ha identificado una vulnerabilidad de inyección de comandos del sistema operativo en Synacor Zimbra Collaboration Suite, registrada como CVE-2026-73570 y calificada con 8.9 de 10 en la escala CVSS 3.1. Un atacante que la aproveche podría lograr la ejecución remota de código.
SecurityWeek, The Hacker News y Microsoft Security Blog reportan que la vulnerabilidad ya está siendo explotada.
Descripción técnica publicada en NVD (en inglés): «A remote code execution vulnerability exists in Zimbra Collaboration (ZCS) before 10.1.20 when the optional zimbra-snmp package is installed and SNMP notifications are enabled. Due to improper sanitization of untrusted input during SNMP notification processing, an unauthenticated attacker can send specially crafted SMTP requests that may result in execution of arbitrary operating system commands as the Zimbra user.»
II. Productos Afectados
| Producto | Versiones afectadas | Versión corregida |
|---|---|---|
| Synacor Zimbra Collaboration Suite | Anteriores a 10.1.20 | 10.1.20 o superior |
III. Acciones Requeridas
1. Actualizar inmediatamente
Actualizar Synacor Zimbra Collaboration Suite a la versión 10.1.20 o superior, según la rama instalada.
2. Mitigar inmediatamente si no es posible parchear
Mientras se realiza la actualización, restringir el acceso desde Internet a la interfaz o servicio afectado, permitiendo únicamente las direcciones de confianza que lo necesiten, y aplicar las mitigaciones indicadas por el fabricante.
3. Verificar posible compromiso
El parche cierra el vector de explotación, pero no elimina un acceso que el atacante ya haya obtenido. Revisar los registros y el sistema en busca de actividad inusual desde antes de la actualización (cuentas nuevas, archivos o procesos desconocidos, conexiones salientes no habituales) siguiendo la guía de la sección IV, y reportar cualquier hallazgo a incidentes@cert.pa.
IV. Guía de Verificación de Compromiso
CSIRT Panamá pone a disposición una guía para que los administradores de Zimbra comprueben si sus servidores han sido afectados por la explotación de CVE-2026-73570. Se recomienda aplicarla en todos los servidores Zimbra expuestos, incluso si ya fueron actualizados a la versión 10.1.20.
V. Referencias
- Fabricante. Aviso de seguridad. https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories
- CERT Polska (moje.cert.pl). Análisis y mitigación. https://moje.cert.pl/komunikaty/2026/145/aktywnie-wykorzystywana-podatnosc-w-zimbra-collaboration-suite/
- National Institute of Standards and Technology (NIST). National Vulnerability Database: CVE-2026-73570. https://nvd.nist.gov/vuln/detail/CVE-2026-73570
- SecurityWeek. Zimbra Vulnerability Exploited in the Wild Prior to Public Disclosure. https://www.securityweek.com/zimbra-vulnerability-exploited-in-the-wild-prior-to-public-disclosure/
- The Hacker News. Attackers Exploit Zimbra Flaw to Deploy Web Shells and Harvest Authentication Secrets. https://thehackernews.com/2026/09/attackers-exploit-zimbra-flaw-to-deploy.html
- Microsoft Security Blog. Unauthenticated command injection on internet-facing mail servers: tracking CVE-2026-73570. https://www.microsoft.com/en-us/security/blog/2026/09/30/unauthenticated-command-injection-on-internet-facing-mail-servers-tracking-cve-2026-73570/
VI. Información de Contacto
CSIRT PANAMÁ · Computer Security Incident Response Team
Autoridad Nacional para la Innovación Gubernamental
E-Mail: incidentes@cert.pa · info@cert.pa
Teléfono: +507 520-CERT (2378) · Web: https://cert.pa · X: @CSIRTPanama · Key ID: 16F2B124