Por Canuto  

Microsoft advirtió que atacantes están explotando una falla crítica de Zimbra para ejecutar comandos sin autenticación y buscar correos, respaldos y credenciales. Aunque Synacor publicó un parche el 20 de julio, Shadowserver reportó 274 instancias comprometidas y Microsoft no pudo confirmar si los datos observados salieron de los sistemas.
***

  • La vulnerabilidad CVE-2026-73570 permite ejecutar comandos de forma remota sin credenciales, pero requiere que estén instalados zimbra-snmp y las notificaciones SNMP estén habilitadas.
  • Microsoft observó la búsqueda de servidores vulnerables y la instalación de web shells, shells inversos y herramientas de acceso remoto persistente.
  • Shadowserver identificó 274 instancias comprometidas; Microsoft recomendó usar Zimbra Collaboration Suite 10.1.20 o una versión posterior.

 


Una falla crítica en el correo corporativo

Atacantes están aprovechando una vulnerabilidad crítica de Zimbra Collaboration Suite (ZCS) para intentar acceder a correos electrónicos, obtener copias de buzones y recolectar credenciales de autenticación. Microsoft advirtió que el fallo, identificado como CVE-2026-73570, permite ejecutar comandos del sistema operativo a distancia sin que el atacante tenga que autenticarse previamente. La actividad pone el foco en servidores de correo expuestos que todavía no cuentan con la versión corregida.

Zimbra Collaboration Suite es una plataforma de correo y colaboración que las organizaciones pueden instalar y administrar en sus propios entornos. En este caso, el problema no afecta de la misma manera a todas las instalaciones: la vulnerabilidad requiere que el paquete opcional zimbra-snmp esté instalado y que las notificaciones SNMP estén habilitadas. Esa condición específica no elimina el riesgo para los sistemas que sí reúnen esos requisitos, pero delimita qué configuraciones podrían estar expuestas al método descrito.

Synacor, el mantenedor de Zimbra, publicó un parche el 20 de julio. Sin embargo, la empresa no divulgó la vulnerabilidad sino más de tres semanas después de distribuir la corrección, de acuerdo con la información del caso. La demora entre la disponibilidad del arreglo y su divulgación pública es relevante para administradores que necesitan identificar qué instalaciones requieren atención, aunque la fuente no detalla cuántos sistemas se actualizaron durante ese intervalo.

La Fundación Shadowserver, que monitorea amenazas y sistemas expuestos, informó la semana previa que sus análisis detectaron 274 instancias de Zimbra comprometidas. Sus mediciones también reflejaron cambios en la cantidad de servidores que ejecutaban el software: la cifra pasó de unos 19.000 en la semana posterior al parche a cerca de 12.000 en las semanas siguientes. Shadowserver rastrea actualmente alrededor de 10.000 instancias, un recuento que no equivale por sí solo al número de sistemas vulnerables o afectados.

Cómo funciona el método de explotación

Microsoft explicó que CVE-2026-73570 se activa mediante un correo electrónico especialmente manipulado que apunta a la ruta de notificación SNMP de ZCS. El mensaje puede introducir datos no confiables en el procesamiento de esas notificaciones y, si el sistema no los depura de manera suficiente, una cadena de comandos incrustada puede ejecutarse con los privilegios de la cuenta de servicio zimbra. Por ese camino, un mensaje sirve como vehículo para alcanzar funciones del sistema operativo.

El requisito de SNMP importa porque evita describir el fallo como una exposición automática de cada instalación de Zimbra. Para que se cumpla el escenario informado, el paquete opcional zimbra-snmp debe estar presente y las notificaciones SNMP deben permanecer activadas. Microsoft señaló que los atacantes podían enviar una solicitud SMTP manipulada, por lo que los equipos responsables deben revisar tanto la versión del producto como la configuración específica implicada.

Antes de desplegar cargas maliciosas, los atacantes probaron si sus intentos de explotación tenían efecto. Entre el 28 de julio y el 7 de agosto, Microsoft detectó dos herramientas distintas que escaneaban Internet en busca de endpoints vulnerables. Las pruebas incluían solicitudes HTTP y verificaciones de identidad mediante DNS, ICMP y comprobaciones fuera de banda dirigidas a dominios alojados en servicios públicos.

Esos sondeos permitían comprobar que el exploit podía ejecutar comandos en un servidor vulnerable sin completar todavía su compromiso. La diferencia ayuda a entender la secuencia observada: primero, los atacantes verificaban que la inyección funcionara; después, algunos pasaron a instalar herramientas y a operar en los sistemas afectados. Microsoft no describió esos reconocimientos iniciales como prueba de que cada servidor sondeado terminara comprometido.

Puertas traseras y búsqueda de información

En los sistemas donde la explotación tuvo éxito, Microsoft observó el despliegue de web shells JSP y shells inversos, además de escalada de privilegios, herramientas de acceso remoto persistente y ejecución respaldada en memoria. Una web shell puede ofrecer al atacante una vía para emitir instrucciones desde el servidor comprometido, mientras que un shell inverso crea otro canal de control remoto. En conjunto, esas técnicas amplían la capacidad de mantener acceso y realizar acciones posteriores a la intrusión inicial.

La actividad también incluyó el acceso a correos electrónicos y la recopilación de datos de autenticación y de buzones. Microsoft reportó que se crearon archivos con esa información y que posteriormente se transfirieron, además de identificar tanto la entrega automatizada de cargas maliciosas como operaciones manuales, conocidas como acciones de operador sobre el teclado. Esa combinación indica que la actividad no se limitó a un único proceso automatizado.

La empresa indicó que los atacantes que observó usaron web shells para emitir comandos destinados a crear copias de seguridad del correo y recolectar credenciales. Esa descripción vincula la explotación inicial con objetivos concretos dentro de los servidores: acceder a comunicaciones y reunir datos que podrían servir para autenticarse. Sin embargo, Microsoft aclaró que no pudo verificar que los actores hubieran exfiltrado con éxito los datos observados.

La cautela sobre la exfiltración es importante al interpretar el alcance del incidente. La creación o transferencia de archivos observada no demuestra, por sí sola, que los atacantes hayan obtenido efectivamente toda la información fuera de los sistemas afectados. La fuente tampoco identifica a los responsables ni establece si pertenecen a un grupo estatal o si actuaron por motivos económicos, por lo que atribuirles una identidad o una motivación excedería la evidencia comunicada.

Alcance y medidas para administradores

Microsoft informó que encontró organizaciones afectadas en más de una región y en distintas industrias. Según los entornos que investigó, la explotación no se limitó a un sector económico ni a una zona geográfica particular. El reporte no ofrece una lista de organizaciones ni cifras detalladas por país o actividad, de modo que el alcance debe describirse en esos términos generales y no como una campaña concentrada en un grupo específico.

Para los responsables de mantener ZCS, la recomendación central es asegurarse de que la instalación ejecute la versión 10.1.20 o una posterior. La actualización aborda la vulnerabilidad señalada, mientras que la revisión de la configuración puede ayudar a determinar si están presentes los componentes y las notificaciones SNMP necesarios para el método descrito. Microsoft también publicó otras recomendaciones de protección, aunque la información disponible aquí no enumera cada una de ellas.

La cantidad de instancias que Shadowserver rastrea aporta contexto sobre la presencia de Zimbra en Internet, pero no debe confundirse con el total de servidores vulnerables. Del mismo modo, las 274 instancias identificadas como comprometidas corresponden a los hallazgos reportados por esa organización, no necesariamente a un recuento definitivo de todas las víctimas. Las cifras muestran que el problema alcanzó múltiples sistemas, aunque no permiten calcular por sí solas el volumen de correos o credenciales afectados.

La secuencia observada deja una prioridad práctica: aplicar la versión corregida y revisar si hubo indicios de acceso no autorizado, en particular si la instalación cumple las condiciones técnicas de la vulnerabilidad. La advertencia también subraya que detectar comandos, archivos creados o herramientas persistentes no basta para confirmar qué información salió del entorno, una distinción que Microsoft mantuvo al comunicar sus hallazgos. La investigación pública citada no identifica a los atacantes ni confirma la exfiltración exitosa de los datos.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín