Se ha emitido una alerta crítica confirmando la explotación en la naturaleza de la vulnerabilidad CVE-2026-73570 en Zimbra Collaboration Suite. Este fallo de inyección de comandos permite a atacantes remotos no autenticados ejecutar shell arbitrario con los privilegios del usuario zimbra, otorgando control total sobre los servidores de correo expuestos.
Vector de Ataque y Condiciones de Explotación
La vulnerabilidad se activa bajo condiciones de configuración específicas que, de manera preocupante, son comunes en entornos de producción:
- El servicio de trampas SNMP debe estar habilitado mediante el parámetro snmp_notify.
- El servicio swatchdog debe estar en ejecución (este componente viene habilitado por defecto en la plataforma).
Una explotación exitosa permite al adversario omitir cualquier mecanismo de autenticación. Desde esta posición, los atacantes están implementando webshells, exfiltrando bases de datos de correo electrónico y utilizando la infraestructura comprometida como pivote para el movimiento lateral dentro de la red corporativa.
Plan de Respuesta a Incidentes y Mitigación Operativa
Debido a que existe una campaña de explotación activa, CERT Polska subraya que esto debe tratarse como una emergencia de respuesta a incidentes y no como un ciclo de parcheo rutinario.
- Parcheo Inmediato: Actualizar urgentemente todas las instancias de Zimbra a la versión 10.1.20.
- Mitigación Temporal: Para los sistemas que no puedan ser parcheados de inmediato, se debe evaluar la desactivación del parámetro snmp_notify si la funcionalidad de trampas SNMP no es estrictamente necesaria para la operación empresarial.
- Análisis de Registros (Logs): El Centro de Operaciones de Seguridad (SOC) debe inspeccionar el archivo /var/log/zimbra.log en busca de eventos anómalos de “Cambio de estado del servicio”. Se debe prestar atención a cualquier cadena de comandos o nombre de servicio desconocido que cambie su estado de “detenido” a “en ejecución” a través de swatchdog.
- Cacería de Amenazas (Auditoría de Archivos): Revisar la creación o modificación de archivos en los últimos 30 días que pertenezcan al usuario zimbra. Los atacantes están depositando webshells (frecuentemente archivos .jsp) en los siguientes directorios prioritarios:
- /opt/zimbra/jetty/webapps/
- /opt/zimbra/jetty_base/webapps/
- /tmp/
Si se detectan anomalías en estos directorios, el servidor debe ser aislado de la red inmediatamente para preservar la evidencia forense, seguido de una rotación completa de credenciales y el rastreo de posibles movimientos laterales en la infraestructura interna.




