CISA ha incorporado CVE-2026-73570, una vulnerabilidad crítica de Zimbra Collaboration Suite (ZCS), a su catálogo de vulnerabilidades explotadas activamente después de confirmarse ataques contra servidores expuestos.
Una vulnerabilidad con explotación real
El fallo permite, bajo determinadas configuraciones, que un atacante no autenticado pueda ejecutar comandos en el sistema. El problema está relacionado con una validación insuficiente en el componente de monitorización SNMP de Zimbra.
La importancia del aviso no reside únicamente en su gravedad técnica: su inclusión en el catálogo KEV de CISA significa que existe evidencia de explotación en entornos reales.
Qué sistemas pueden estar expuestos
La superficie de ataque aparece cuando está instalado el paquete opcional zimbra-snmp, están activadas las notificaciones SNMP y se encuentra operativo el servicio que procesa esos eventos.
Zimbra publicó la versión 10.1.20 el 20 de julio de 2026 para corregir el problema. La confirmación posterior de explotación demuestra de nuevo que el intervalo entre la publicación de un parche y el inicio de campañas activas puede ser muy reducido.
Prioridad: actualizar y revisar evidencias
Los administradores no deberían limitarse a instalar la actualización. En servidores que hayan permanecido expuestos conviene revisar registros, archivos creados recientemente y cualquier modificación anómala realizada por la cuenta de servicio de Zimbra.
Si existen indicios de compromiso, la respuesta debe incluir preservación de evidencias, análisis del alcance, revisión de persistencia y rotación de credenciales potencialmente afectadas.
Una lección para servidores de correo
Las plataformas de correo son objetivos especialmente valiosos porque concentran comunicaciones, credenciales, contactos y documentos. Un servidor vulnerable puede convertirse en punto de entrada para movimientos laterales o campañas posteriores de suplantación.
Inventario, parcheo rápido, exposición mínima de servicios y monitorización continua siguen siendo controles esenciales para reducir el riesgo.
Fuente principal: CISA – Known Exploited Vulnerabilities Catalog