← Volver al blog

Vulnerabilidad en Zimbra explotada para desplegar web shells y robar credenciales

Los atacantes están explotando una vulnerabilidad crítica de Zimbra para conseguir ejecución remota de código y obtener datos de autenticación. Las organizaciones que utilicen Zimbra Collaboration Suite deben aplicar el parche de inmediato.

Resumen

  • Actores de amenazas explotaron CVE-2026-73570, una vulnerabilidad de inyección de comandos sin autenticación en Zimbra.
  • La vulnerabilidad permite ejecución remota de código y despliegue de web shells.
  • Los atacantes accedieron a datos de buzones y robaron secretos de autenticación.
  • Microsoft Security Research identificó campañas de explotación activa en entornos reales.
  • Las organizaciones deben aplicar parches y auditar sus sistemas en busca de indicadores de compromiso.

Una vulnerabilidad crítica de seguridad en Zimbra Collaboration Suite está siendo activamente explotada por actores de amenazas. La vulnerabilidad, identificada como CVE-2026-73570, permite a atacantes no autenticados ejecutar comandos arbitrarios en servidores afectados.

Según Microsoft Security Research, los adversarios están aprovechando esta falla para desplegar web shells y obtener acceso persistente a sistemas internos. Una vez dentro, están accediendo a datos de buzones y recopilando credenciales de autenticación sensibles.

Se recomienda a las organizaciones que ejecutan instancias de Zimbra tomar medidas inmediatas para mitigar los riesgos asociados con esta vulnerabilidad de alta gravedad.

Resumen de la vulnerabilidad

  • CVE-2026-73570 es una vulnerabilidad de inyección de comandos del sistema operativo sin autenticación.
  • Afecta a implementaciones de Zimbra Collaboration Suite (ZCS) con SNMP habilitado.
  • La vulnerabilidad tiene una puntuación CVSS de 8.9, lo que indica gravedad alta.
  • La explotación exitosa conduce a ejecución remota de código sin autenticación.
  • Zimbra ha publicado versiones parcheadas para resolver el problema.

Tácticas de ataque e impacto

  • Los atacantes despliegan web shells para mantener acceso persistente tras la explotación.
  • Los servidores comprometidos se utilizan para acceder al contenido de los buzones de usuarios.
  • Se recopilan tokens de autenticación y credenciales para futuros ataques.
  • Microsoft Security Research confirmó campañas de explotación en el mundo real.
  • Los indicadores de compromiso incluyen archivos sospechosos en directorios accesibles vía web.

Fuentes

Fuentes

Novedades de seguridad por correo

Un correo resumen cuando publicamos nuevos artículos de seguridad (resumen más enlaces para leer más). Date de baja cuando quieras desde el pie del mensaje. Consulta nuestra Política de privacidad.