Microsoft Threat Intelligence publicó el 30 de septiembre un análisis de CVE-2026-73570, una vulnerabilidad de Zimbra Collaboration Suite, también conocida como ZCS. El fallo permite inyectar comandos sin autenticación y tiene una puntuación CVSS de 8,9. Afecta a todas las versiones anteriores a 10.1.20, aunque Zimbra publicó una corrección el 20 de julio. Microsoft sitúa el inicio de la explotación como muy tarde a finales de julio y calcula que al menos varios cientos de servidores han sido comprometidos.
La vulnerabilidad está en el procesamiento de las notificaciones SNMP de Zimbra. Para explotarla deben estar instalado el paquete opcional zimbra-snmp y activadas las notificaciones. Un atacante sin autenticación puede enviar peticiones SMTP diseñadas para provocar un error. Después puede ejecutar comandos arbitrarios del sistema con los permisos del usuario zimbra.
Microsoft observó actividad de escaneo el 28 de julio y el 7 de agosto. Ambas fechas son posteriores al parche y anteriores a la divulgación pública del 13 de agosto mediante la NVD. Las sondas realizaban peticiones HTTP y comprobaciones de identidad mediante DNS, ICMP y mecanismos en banda. Entre los comandos utilizados estaban curl, wget, ping, nslookup e id. El tráfico contactaba con oast[.]fun, requestrepo[.]com y la infraestructura de campaña alojada bajo bypass[.]eu[.]org. Las peticiones HTTP incluían el User-Agent ZB73570. Según Microsoft, esto podría indicar que los atacantes analizaron el parche antes de que se publicaran los detalles de la CVE.
Los atacantes instalaron páginas JSP maliciosas, conocidas como webshells, en los directorios Jetty y mailboxd. Después copiaron los archivos a otros nodos de buzones. En algunos casos modificaron temporalmente los permisos de escritura del directorio público. También instalaron una unidad systemd camuflada con el nombre zimlog.service. Sus marcas de tiempo fueron alteradas para parecerse a las de sshd.service.
La campaña utilizó zmmailboxd.out como enlace simbólico hacia /etc/pam.d/sudo. Esto provocaba la ejecución con privilegios elevados de zmmailboxdmgr. Los atacantes se desplazaban lateralmente por la infraestructura y extraían datos, incluidos secretos robados. Microsoft no atribuye la actividad a ningún actor identificado. Las víctimas pertenecen a varias regiones y sectores. La campaña combinó operaciones automatizadas con acciones manuales.
Microsoft considera potencialmente comprometida cualquier instancia de Zimbra que no se hubiera actualizado antes de finalizar julio. Instalar la actualización es la medida prioritaria. Si no puede hacerse de inmediato, los administradores deben desinstalar zimbra-snmp, desactivar las notificaciones SNMP y limitar el acceso SNMP y SMTP a hosts de confianza.
Después de actualizar, deben renovarse todas las claves zimbraPreAuthKey y zimbraAuthTokenKey. También hay que revisar /etc/sudoers.d/, en especial 81_metric, /etc/pam.d/ y las unidades systemd zimlog.service, chronyd-helper.service y syslog_init.service. Por último, conviene buscar en todos los nodos archivos JSP inesperados y archivos *_jsp.java.




Comentarios
Aún no hay comentarios — escribe el primero.
Inicia la conversación
Sin cuenta ni contraseña — introduce tu correo y te enviamos un enlace de acceso de un solo uso. ¿Primera vez? Todo se configura automáticamente.
Tu valoración se aplicará automáticamente al iniciar sesión.
Revisa tu bandeja de entrada
Hemos enviado un enlace de acceso a …. Ábrelo en este dispositivo — esta pestaña te conectará automáticamente.
¿No llega nada? Mira en la carpeta de spam — y marca el correo como «No es spam» para que la próxima vez llegue directo.