Fecha de publicación: Vie, 28/08/2026 - 15:36

Alerta de seguridad

Nivel de peligrosidad: Crítico

Descripción

La vulnerabilidad CVE-2026-73570 es un fallo de inyección de comandos en el flujo de notificaciones SNMP y procesamiento de registros (logwatch) de Zimbra. Un atacante remoto no autenticado puede ejecutar comandos del sistema operativo enviando solicitudes SMTP maliciosamente manipuladas. Estas solicitudes son procesadas incorrectamente debido a una falta de desinfección en la entrada de datos antes de pasar a un nivel de procesamiento del sistema, lo que ocasiona que la carga útil (payload) se ejecute bajo los privilegios del usuario zimbra.

Recursos afectados

La vulnerabilidad afecta a todas las versiones de Zimbra Collaboration Suite (ZCS) anteriores a la 10.1.20.

Para que la explotación sea posible, se deben cumplir tres condiciones simultáneas en el servidor:

  • El paquete opcional zimbra-snmp está instalado.
  • Las notificaciones SNMP están habilitadas (parámetro snmp_notify).
  • El servicio de análisis de registros swatchdog (o zmlogswatch) se encuentra en ejecución.

Solución | Mitigación

Actualizar inmediatamente Zimbra Collaboration Suite a la versión 10.1.20 o superior.

Mitigación Temporal: Si no es posible aplicar el parche de inmediato, se deben detener los procesos de monitoreo y deshabilitar SNMP. Para ello, ejecute los comandos para detener zmlogswatchctl y zmswatchctl, y luego deshabilite el servicio respectivo.

Se recomienda también desinstalar preventivamente el paquete zimbra-snmp si no es necesario.

Indicadores de compromiso

El triaje forense debe buscar las siguientes evidencias:

  • Revise /var/log/zimbra.log en busca de cambios rápidos en el estado de los servicios (ej. de stopped a running), especialmente si el nombre del servicio ha sido reemplazado por comandos inyectados.
  • Busque payloads o webshells ocultos en /dev/shm/ (ej. /dev/shm/.khp, /dev/shm/.rguard).
  • Audite las tareas programadas ejecutando crontab -l -u zimbra para identificar procesos maliciosos que se re-ejecutan continuamente.
  • Identifique archivos sospechosos creados recientemente en /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ y /tmp/.

Recomendaciones

  • Realice un triaje forense en busca de indicadores de compromiso antes de instalar el parche.
  • Si se detecta una intrusion, aplicar el parche no erradicará al atacante, se debe ejecutar su plan de respuesta a incidentes, detener el servicio cron del sistema para evitar reintrusiones, eliminar los archivos maliciosos de la memoria RAM y limpiar el crontab del usuario zimbra antes de restaurar los servicios y aplicar el parche.
  • Si hubo compromiso, considere como filtrada toda la base de datos de correos, rote contraseñas, claves y tokens de acceso inmediatamente.

Referencias