Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Explotan vulnerabilidad de Zimbra Collaboration Suite


CERT Polska ha advertido sobre la explotación activa de la vulnerabilidad CVE-2026-73570 en Zimbra Collaboration Suite. Se trata de una falla crítica de inyección de comandos de SO que permite a atacantes remotos y no autenticados ejecutar comandos de shell arbitrarios como el usuario zimbra. Este problema afecta a las instalaciones donde el servicio SNMP trap está habilitado.





CERT Polska ha advertido que diversos actores de amenazas están explotando activamente la vulnerabilidad CVE-2026-73570, una vulnerabilidad crítica de inyección de comandos de sistema operativo en Zimbra Collaboration Suite que permite a atacantes remotos y no autenticados ejecutar comandos de shell arbitrarios como el usuario zimbra.

La vulnerabilidad afecta a las instalaciones de Zimbra en las que el servicio de trampa SNMP está habilitado a través del parámetro snmp_notify y el servicio swatchdog está en funcionamiento.

Dado que swatchdog está habilitado por defecto, los servidores expuestos con notificaciones SNMP configuradas pueden enfrentarse a un mayor riesgo de compromiso. Una explotación exitosa podría dar a los atacantes un punto de apoyo en los servidores de correo vulnerables sin necesidad de credenciales válidas.

Desde allí, los atacantes pueden ejecutar comandos maliciosos, crear o modificar archivos, desplegar shells web, robar datos de correo electrónico, establecer persistencia o utilizar el servidor comprometido para atacar otros sistemas dentro de una organización.

Vulnerabilidad de Zimbra Collaboration Suite Explotada

CERT Polska afirmó que el problema ya ha sido observado en una campaña de explotación en curso. Por lo tanto, las organizaciones que utilicen Zimbra Collaboration Suite deben tratar la vulnerabilidad como una prioridad inmediata de respuesta a incidentes y gestión de parches, en lugar de una actualización de software rutinaria.

Zimbra corrigió la vulnerabilidad CVE-2026-73570 en la versión 10.1.20. Debes verificar la versión de Zimbra instalada y actualizar los sistemas afectados a una versión parcheada lo antes posible.

En los sistemas que no puedan actualizarse inmediatamente, debes revisar si la funcionalidad de trampa SNMP es necesaria y si la configuración snmp_notify está habilitada.

Tus equipos de seguridad también deberían inspeccionar los registros (logs) de Zimbra en busca de cambios sospechosos en el estado del servicio. Las entradas relevantes pueden mostrar un servicio desconocido o una carga útil de comando cambiando de “detenido” a “en ejecución”, o de “en ejecución” a “detenido”.

Estos eventos pueden indicar que un atacante utilizó el componente vulnerable para activar comandos maliciosos a través del servicio swatchdog.

Debes revisar específicamente el archivo /var/log/zimbra.log en busca de registros inesperados de “Cambio de estado del servicio”. Cualquier nombre de servicio, cadena de comandos o carga útil que no coincida con la actividad operativa normal debe ser investigada.

CERT Polska también recomienda comprobar si hay archivos creados recientemente que pertenezcan al usuario zimbra. Los directorios de mayor prioridad incluyen /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ y /tmp/.

Los directorios de aplicaciones web son especialmente importantes porque los atacantes suelen colocar allí shells web basadas en JSP u otros archivos de aplicación maliciosos para mantener el acceso remoto tras la explotación inicial.

Debes revisar los archivos creados o modificados en los últimos 30 días en busca de nombres inusuales, código ofuscado, archivos de archivo inesperados, scripts ejecutables, archivos JSP no autorizados y actividad de red saliente asociada al servidor Zimbra.

Si encuentras indicios de compromiso, debes aislar el servidor afectado, preservar los registros y archivos sospechosos para un análisis forense, rotar las credenciales potencialmente expuestas e investigar los sistemas conectados en busca de movimiento lateral. CERT Polska ha solicitado que cualquier evidencia de sospecha de explotación sea reportada a su equipo de respuesta a incidentes.

La explotación activa de CVE-2026-73570 resalta el objetivo continuo que representan las infraestructuras de correo electrónico expuestas a Internet. El parcheo rápido, la revisión de registros y la caza de shells web son esenciales para reducir el riesgo de un compromiso total del servidor Zimbra.



Fuentes:
https://cybersecuritynews.com/zimbra-collaboration-suite-vulnerability-exploited/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.