{"id":5254,"date":"2026-08-25T15:34:33","date_gmt":"2026-08-25T20:34:33","guid":{"rendered":"https:\/\/cert.pa\/?p=5254"},"modified":"2026-08-25T15:34:33","modified_gmt":"2026-08-25T20:34:33","slug":"csirt-panama-aviso-2026-ago-25-vulnerabilidad-critica-en-zimbra-que-presenta-inyeccion-de-comandos-cve-2026-73570","status":"publish","type":"post","link":"https:\/\/cert.pa\/?p=5254","title":{"rendered":"CSIRT Panam\u00e1 Aviso 2026-ago-25:\u00a0Vulnerabilidad Cr\u00edtica en Zimbra que presenta inyecci\u00f3n de comandos\u00a0\u2014 CVE-2026-73570"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Fecha de emisi\u00f3n: 25 de agosto de 2026<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">CVE ID: CVE-2026-73570<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Severidad: CR\u00cdTICA \u2014 CVSS 3.1: 8.9<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Vector CVSS: CVSS:3.1\/AV:N\/AC:H\/PR:N\/UI:N\/S:C\/C:H\/I:H\/A:L<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tipo de vulnerabilidad: CWE-78:\u00a0Neutralizaci\u00f3n inadecuada de elementos especiales usados en un comando de SO (&#8216;Inyecci\u00f3n de comandos de SO&#8217;)<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Producto afectado: Zimbra Collaboration Suite (ZCS) y paquete zimbra-snmp <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Explotaci\u00f3n activa: S\u00ed \u2014 Incluida en el cat\u00e1logo CISA KEV (Known Exploited Vulnerabilities) desde el 21 de agosto de 2026<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Fuente: NVD \/ Zimbra \/ BleepingComputer <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Clasificaci\u00f3n TLP: TLP:WHITE (Difusi\u00f3n p\u00fablica)<\/p>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"wp-block-paragraph\"><strong>I. Descripci\u00f3n <\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Zimbra Collaboration Suite (ZCS) en versiones anteriores a la 10.1.20 presenta una vulnerabilidad cr\u00edtica de inyecci\u00f3n de comandos identificada como <strong>CVE-2026-73570<\/strong>, que afecta al componente SNMP cuando el paquete opcional <strong>zimbra-snmp<\/strong> est\u00e1 instalado y las notificaciones SNMP se encuentran habilitadas. Bajo estas condiciones, un atacante no autenticado puede enviar solicitudes SMTP especialmente dise\u00f1adas para ejecutar comandos arbitrarios en el sistema operativo con los privilegios del usuario <strong>zimbra<\/strong>. Para corregir esta vulnerabilidad, Zimbra public\u00f3 el 20 de julio de 2026 la versi\u00f3n <strong>10.1.20<\/strong>, clasificada con severidad alta y riesgo de despliegue bajo. En las notas oficiales de esta versi\u00f3n, la compa\u00f1\u00eda indica que incluye la correcci\u00f3n permanente de una \u201cvulnerabilidad de inyecci\u00f3n de comandos en el componente de monitoreo SNMP cuando las notificaciones SNMP est\u00e1n habilitadas\u201d, recomendando la actualizaci\u00f3n inmediata para mantener la seguridad del entorno.<\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"wp-block-paragraph\"><strong>II. Impacto <\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La criticidad del problema qued\u00f3 reforzada el <strong>21 de agosto de 2026<\/strong>, cuando la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (<strong>CISA<\/strong>) incorpor\u00f3 <strong>CVE-2026-73570<\/strong> a su cat\u00e1logo de <strong>Known Exploited Vulnerabilities (KEV)<\/strong>, confirmando que la vulnerabilidad estaba siendo explotada activamente, esta inclusi\u00f3n refleja la urgencia de aplicar las medidas de mitigaci\u00f3n recomendadas por el fabricante y priorizar la actualizaci\u00f3n de los sistemas afectados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La explotaci\u00f3n activa tambi\u00e9n fue documentada por <strong>CERT Polska<\/strong>, que el 17 de agosto de 2026 alert\u00f3 sobre ataques en curso dirigidos a servidores Zimbra vulnerables. La explotaci\u00f3n requiere que el servicio de notificaciones SNMP (<strong>snmp_notify<\/strong>) y el servicio <strong>swatchdog<\/strong> se encuentren activos, configuraci\u00f3n que suele estar habilitada por defecto en numerosas instalaciones. Adicionalmente, la organizaci\u00f3n <strong>Shadowserver<\/strong> report\u00f3 aproximadamente <strong>12.000 servidores Zimbra expuestos a Internet<\/strong>, principalmente en Europa y Asia, as\u00ed como m\u00e1s de <strong>270 instancias comprometidas<\/strong> en las que se identificaron artefactos asociados a la explotaci\u00f3n de CVE-2026-73570, incluidos posibles webshells y otros componentes maliciosos.<\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"wp-block-paragraph\"><strong>III. Recomendaciones <\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Como medidas de detecci\u00f3n y respuesta, se recomienda revisar los registros de Zimbra en busca de eventos inusuales, especialmente reinicios inesperados de servicios, que podr\u00edan ser indicativos de una explotaci\u00f3n exitosa. Asimismo, es aconsejable inspeccionar los directorios <strong>\/opt\/zimbra\/jetty\/webapps\/<\/strong>, <strong>\/opt\/zimbra\/jetty_base\/webapps\/<\/strong> y <strong>\/tmp\/<\/strong> para identificar archivos creados recientemente por el usuario <strong>zimbra<\/strong>, prestando especial atenci\u00f3n a la presencia de webshells, scripts, binarios desconocidos u otros artefactos que puedan evidenciar un compromiso del sistema.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La principal medida de mitigaci\u00f3n consiste en actualizar todos los servidores afectados a <strong>ZCS 10.1.20 o una versi\u00f3n posterior<\/strong>, ya que esta versi\u00f3n incorpora la correcci\u00f3n definitiva del problema. Cuando la funcionalidad SNMP no sea requerida por la organizaci\u00f3n, se recomienda deshabilitar el servicio <strong>zimbra-snmp<\/strong> o las notificaciones <strong>snmp_notify<\/strong> para reducir la superficie de ataque. Del mismo modo, puede evaluarse la desactivaci\u00f3n del servicio <strong>swatchdog<\/strong> si no existe una necesidad operativa que justifique su uso. Estas acciones deben complementarse con la aplicaci\u00f3n de las recomendaciones emitidas por Zimbra y con los procedimientos de gesti\u00f3n de vulnerabilidades establecidos por la organizaci\u00f3n.<\/p>\n<\/div>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>IV. Referencias <\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Zimbra. <em>Patch Release Update: Zimbra 10.1.20<\/em>.\u00a020 de julio de 2026. Enlace web: <a href=\"https:\/\/blog.zimbra.com\/2026\/07\/patch-release-update-zimbra-10-1-20\/\" target=\"_blank\" rel=\"noreferrer noopener\">https:\/\/blog.zimbra.com\/2026\/07\/patch-release-update-zimbra-10-1-20\/<\/a><\/li>\n\n\n\n<li>BleepingComputer. <em>CISA orders urgent patching of actively exploited Zimbra flaw<\/em>.\u00a0Enlace web: <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/critical-zimbra-rce-flaw-now-actively-exploited-in-attacks\/\">https:\/\/www.bleepingcomputer.com\/news\/security\/critical-zimbra-rce-flaw-now-actively-exploited-in-attacks\/<\/a><\/li>\n\n\n\n<li>National Institute of Standards and Technology (NIST).\u00a0<em>National Vulnerability Database: CVE-2026-73570<\/em>. Enlace web: <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-73570\" target=\"_blank\" rel=\"noreferrer noopener\">https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-73570<\/a> <\/li>\n<\/ul>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"wp-block-paragraph\"><strong>V. Informaci\u00f3n de Contacto <\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>CSIRT PANAMA<\/strong>\u00a0\u00b7 Computer Security Incident Response Team<br>Autoridad Nacional para la Innovaci\u00f3n Gubernamental<br>E-Mail:\u00a0<a href=\"mailto:incidentes@cert.pa\">incidentes@cert.pa<\/a>\u00a0\u00b7\u00a0<a href=\"mailto:info@cert.pa\">info@cert.pa<\/a><br>Phone: +507 520-CERT (2378) \u00b7 Web:\u00a0<a href=\"https:\/\/cert.pa\/\">https:\/\/cert.pa<\/a>\u00a0\u00b7 X: @CSIRTPanama \u00b7 Key ID: 16F2B124<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Fecha de emisi\u00f3n: 25 de agosto de 2026 CVE ID: CVE-2026-73570 Severidad: CR\u00cdTICA \u2014 CVSS 3.1: 8.9 Vector CVSS: CVSS:3.1\/AV:N\/AC:H\/PR:N\/UI:N\/S:C\/C:H\/I:H\/A:L Tipo de vulnerabilidad: CWE-78:\u00a0Neutralizaci\u00f3n inadecuada de elementos especiales usados en un comando de SO (&#8216;Inyecci\u00f3n&#8230;<\/p>\n","protected":false},"author":4,"featured_media":5256,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"om_disable_all_campaigns":false,"_monsterinsights_skip_tracking":false,"_monsterinsights_sitenote_active":false,"_monsterinsights_sitenote_note":"","_monsterinsights_sitenote_category":0,"_uf_show_specific_survey":0,"_uf_disable_surveys":false,"footnotes":""},"categories":[4],"tags":[72,246,68],"class_list":["post-5254","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-avisos-de-seguridad","tag-avisos-de-seguridad","tag-critico","tag-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/5254","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=5254"}],"version-history":[{"count":2,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/5254\/revisions"}],"predecessor-version":[{"id":5257,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/5254\/revisions\/5257"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/media\/5256"}],"wp:attachment":[{"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=5254"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=5254"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=5254"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}