CISA exige parchear un fallo de Zimbra que ya se explota para ejecutar comandos sin autenticación
La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE.UU. (CISA) ha dado la voz de alarma sobre un fallo crítico en Zimbra Collaboration Suite, una plataforma de correo y colaboración muy utilizada en empresas y administraciones. El problema, identificado como CVE-2026-73570, permite a un atacante ejecutar comandos en el servidor sin necesidad de autenticarse, lo que lo convierte en un riesgo grave para cualquier organización que lo utilice. La CISA ha incluido esta vulnerabilidad en su catálogo de fallos explotados activamente, lo que obliga a los organismos federales estadounidenses a parchearlo de inmediato, pero también sirve como advertencia para el resto de usuarios.
El fallo no afecta a todas las instalaciones de Zimbra, sino solo a aquellas que tienen activado el módulo zimbra-snmp y las notificaciones SNMP. En estos casos, un ciberdelincuente puede enviar correos electrónicos manipulados para inyectar comandos maliciosos en el sistema, ejecutándolos con los permisos del usuario zimbra. Esto es especialmente peligroso porque los servidores de correo suelen estar expuestos a Internet y procesan constantemente información externa, lo que los convierte en un objetivo atractivo para los atacantes. La explotación de esta vulnerabilidad podría dar acceso a datos sensibles, interrumpir servicios o incluso servir como punto de entrada para ataques más sofisticados.
Cómo saber si tu servidor está en riesgo
Si tu empresa utiliza Zimbra, lo primero es comprobar si tienes instalado el paquete zimbra-snmp y si las notificaciones SNMP están activadas. Si es así, el riesgo es real y debes actuar con urgencia. Zimbra ya ha lanzado una actualización (versión 10.1.20) que corrige el problema, por lo que el primer paso es aplicar este parche. Sin embargo, la CISA advierte que no basta con actualizar: también hay que revisar los registros del servidor en busca de signos de intrusión, como reinicios inesperados del servicio, actividad sospechosa del usuario zimbra o archivos creados en rutas críticas como /opt/zimbra/jetty/webapps/ o /tmp/.
En caso de detectar indicios de que el servidor ha sido comprometido, es fundamental ampliar la respuesta. Esto incluye buscar posibles puertas traseras que los atacantes hayan dejado para mantener el acceso, revisar conexiones salientes inusuales y, si es necesario, cambiar las credenciales asociadas al servidor. La CISA ha marcado un plazo muy ajustado para que los organismos federales resuelvan el problema, lo que refleja la gravedad de la amenaza. Para el resto de organizaciones, aunque no haya una fecha límite, la recomendación es clara: actuar con la misma urgencia.
Qué significa para tu negocio
Si tu pyme utiliza Zimbra para gestionar el correo electrónico, este fallo es una llamada de atención sobre la importancia de mantener los sistemas actualizados y supervisados. Un servidor de correo comprometido no solo pone en riesgo la información de tu empresa, sino también la de tus clientes y proveedores. Además, una brecha de seguridad puede dañar tu reputación y generar costes adicionales en forma de multas, pérdidas de negocio o gastos de recuperación. Lo más sensato es revisar tu configuración de Zimbra, aplicar el parche si es necesario y, sobre todo, establecer un protocolo de monitorización continua para detectar cualquier actividad sospechosa. En ciberseguridad, prevenir siempre es más barato que curar.
Fuente original: Hispasec — una al día
Conversación
Inicia sesión para comentar y reaccionar.
EntrarSé el primero en comentar.