Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Explotan vulnerabilidad crítica de RCE en Zimbra


CERT Polska ha advertido sobre la explotación activa de una vulnerabilidad crítica de ejecución remota de código (RCE) en Zimbra Collaboration Suite. El fallo, identificado como CVE-2026-73570, permite que atacantes no autenticados ejecuten comandos arbitrarios del sistema operativo como el usuario "zimbra" debido a una vulnerabilidad de inyección de comandos OS en la funcionalidad de monitoreo SNMP de Zimbra.





CERT Polska ha advertido que varios actores de amenazas están explotando activamente una vulnerabilidad crítica de ejecución remota de código en Zimbra Collaboration Suite.

Identificada como CVE-2026-73570, este fallo permite que atacantes no autenticados ejecuten comandos arbitrarios del sistema operativo como el usuario zimbra en los servidores afectados.

El problema es una vulnerabilidad de inyección de comandos del SO en la funcionalidad de monitoreo SNMP de Zimbra. Afecta a las implementaciones en las que el paquete opcional zimbra-snmp está instalado, las notificaciones SNMP están habilitadas a través del parámetro snmp_notify y el servicio swatchdog está en ejecución.

Swatchdog está habilitado por defecto, lo que aumenta el riesgo de exposición para las organizaciones que han activado las notificaciones de trampas SNMP.

Explotación de la Vulnerabilidad RCE de Zimbra

Según la descripción de la vulnerabilidad, un atacante puede enviar solicitudes SMTP especialmente diseñadas para abusar de una sanitización inadecuada durante el procesamiento de notificaciones SNMP.

La explotación exitosa no requiere autenticación previa y puede resultar en la ejecución de comandos de shell arbitrarios con los privilegios asignados a la cuenta de Zimbra.

Este acceso podría permitir a los atacantes desplegar web shells, robar datos de buzones de correo, modificar configuraciones del servidor, establecer persistencia o utilizar el servidor de correo comprometido como punto de lanzamiento para otras actividades de intrusión.

Zimbra corrigió la vulnerabilidad CVE-2026-73570 en la versión 10.1.20, lanzada el 20 de julio de 2026. El aviso de seguridad del proveedor confirma que la actualización soluciona la inyección de comandos en el componente de monitoreo SNMP cuando las notificaciones están habilitadas.

Si utilizas versiones anteriores, debes tratar este problema como una prioridad urgente de parcheo porque ya se ha observado su explotación en entornos reales. CERT Polska también ha publicado guías de detección para los defensores que investiguen un posible compromiso.

Debes inspeccionar el archivo /var/log/zimbra.log en busca de mensajes sospechosos sobre el estado del servicio que indiquen una carga útil desconocida o maliciosa que cambie de "detenido" a "en ejecución", o viceversa.

Dicha actividad puede indicar que un atacante ha abusado del flujo de notificación vulnerable para iniciar o detener procesos controlados por el atacante.

Tu equipo de seguridad también debería revisar los archivos creados por el usuario Zimbra en los últimos 30 días. Los directorios más importantes para investigar son /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ y /tmp/.

La presencia de archivos JSP inesperados, scripts ejecutables, archivos comprimidos o contenido de aplicaciones modificado recientemente en estas ubicaciones puede indicar la preparación de una carga útil o persistencia.

Debes identificar inmediatamente todos los servidores de Zimbra Collaboration Suite, confirmar si las notificaciones SNMP están habilitadas y actualizar los sistemas vulnerables a la versión 10.1.20 o a una versión posterior corregida.

En los casos donde el parcheo de emergencia no sea posible de inmediato, debes desactivar la funcionalidad de notificación SNMP innecesaria y monitorear estrechamente la actividad SMTP, los registros de Zimbra, la creación de procesos y los cambios de archivos que involucren la cuenta de zimbra.

Cualquier sospecha de explotación debe tratarse como un compromiso potencial del servidor de correo. Debes preservar los registros, aislar los hosts afectados según sea necesario, rotar las credenciales, revisar el acceso a los buzones y realizar una investigación completa de respuesta a incidentes.



Fuentes:
https://cybersecuritynews.com/zimbra-rce-vulnerability-exploited/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.