Microsoft Threat Intelligence publicó el 30 de septiembre un análisis de CVE-2026-73570, una vulnerabilidad de Zimbra Collaboration Suite, también conocida como ZCS. El fallo permite inyectar comandos sin autenticación y tiene una puntuación CVSS de 8,9. Afecta a todas las versiones anteriores a 10.1.20, aunque Zimbra publicó una corrección el 20 de julio. Microsoft sitúa el inicio de la explotación como muy tarde a finales de julio y calcula que al menos varios cientos de servidores han sido comprometidos.

La vulnerabilidad está en el procesamiento de las notificaciones SNMP de Zimbra. Para explotarla deben estar instalado el paquete opcional zimbra-snmp y activadas las notificaciones. Un atacante sin autenticación puede enviar peticiones SMTP diseñadas para provocar un error. Después puede ejecutar comandos arbitrarios del sistema con los permisos del usuario zimbra.

Microsoft observó actividad de escaneo el 28 de julio y el 7 de agosto. Ambas fechas son posteriores al parche y anteriores a la divulgación pública del 13 de agosto mediante la NVD. Las sondas realizaban peticiones HTTP y comprobaciones de identidad mediante DNS, ICMP y mecanismos en banda. Entre los comandos utilizados estaban curl, wget, ping, nslookup e id. El tráfico contactaba con oast[.]fun, requestrepo[.]com y la infraestructura de campaña alojada bajo bypass[.]eu[.]org. Las peticiones HTTP incluían el User-Agent ZB73570. Según Microsoft, esto podría indicar que los atacantes analizaron el parche antes de que se publicaran los detalles de la CVE.

Los atacantes instalaron páginas JSP maliciosas, conocidas como webshells, en los directorios Jetty y mailboxd. Después copiaron los archivos a otros nodos de buzones. En algunos casos modificaron temporalmente los permisos de escritura del directorio público. También instalaron una unidad systemd camuflada con el nombre zimlog.service. Sus marcas de tiempo fueron alteradas para parecerse a las de sshd.service.

La campaña utilizó zmmailboxd.out como enlace simbólico hacia /etc/pam.d/sudo. Esto provocaba la ejecución con privilegios elevados de zmmailboxdmgr. Los atacantes se desplazaban lateralmente por la infraestructura y extraían datos, incluidos secretos robados. Microsoft no atribuye la actividad a ningún actor identificado. Las víctimas pertenecen a varias regiones y sectores. La campaña combinó operaciones automatizadas con acciones manuales.

Microsoft considera potencialmente comprometida cualquier instancia de Zimbra que no se hubiera actualizado antes de finalizar julio. Instalar la actualización es la medida prioritaria. Si no puede hacerse de inmediato, los administradores deben desinstalar zimbra-snmp, desactivar las notificaciones SNMP y limitar el acceso SNMP y SMTP a hosts de confianza.

Después de actualizar, deben renovarse todas las claves zimbraPreAuthKey y zimbraAuthTokenKey. También hay que revisar /etc/sudoers.d/, en especial 81_metric, /etc/pam.d/ y las unidades systemd zimlog.service, chronyd-helper.service y syslog_init.service. Por último, conviene buscar en todos los nodos archivos JSP inesperados y archivos *_jsp.java.