Directiva de la CISA y detalles de la vulnerabilidad
La Agencia de Ciberseguridad y Seguridad de Infraestructuras (CISA) ha ordenado formalmente a las agencias del poder ejecutivo civil federal de EE. UU. que aseguren sus sistemas contra una vulnerabilidad de seguridad explotada activamente que afecta a Zimbra Collaboration Suite (ZCS). Registrada como CVE-2026-73570, esta falla de seguridad fue solucionada por el equipo de seguridad de Zimbra en la versión 10.1.20, lanzada el 20 de julio. El problema se origina dentro del componente de monitoreo SNMP del software de colaboración.
La explotación exitosa de esta debilidad permite a atacantes no autenticados lograr la ejecución remota de código en los sistemas objetivo. La vulnerabilidad surge específicamente cuando las notificaciones SNMP están habilitadas en el sistema objetivo, debido a una sanitización inadecuada de la entrada no confiable durante el procesamiento de las notificaciones SNMP. Al enviar solicitudes del Protocolo Simple de Transferencia de Correo (SMTP) especialmente diseñadas, un atacante no autenticado puede provocar la ejecución de comandos arbitrarios del sistema operativo con los privilegios del usuario de Zimbra.
El equipo de seguridad de Zimbra había lanzado previamente una actualización de software para abordar esta falla de seguridad en la versión 10.1.20 el 20 de julio. Sin embargo, observaciones posteriores en el mundo real confirmaron que la vulnerabilidad está siendo blanco activo de actores maliciosos en campañas en curso.
Descubrimiento y explotación en el mundo real
La advertencia de la CISA se produce después de que CERT Polska, el equipo de respuesta ante emergencias informáticas de Polonia, señalara por primera vez que la vulnerabilidad estaba siendo atacada activamente el lunes pasado. El viernes, la CISA confirmó la alerta de CERT Polska, añadió la falla a su catálogo de vulnerabilidades explotadas conocidas y ordenó a las agencias del poder ejecutivo civil federal de EE. UU. que asegurasen sus sistemas en un plazo de tres días, antes del 24 de agosto.
Organizaciones de seguridad independientes y observadores de amenazas han monitoreado la exposición generalizada y la posible filtración de servidores que ejecutan el software. Si bien el observador de seguridad de amenazas Shadowserver rastrea más de 12 000 servidores Zimbra expuestos en Internet, no hay información sobre cuántos son ‘honeypots’ o ya han sido protegidos contra ataques que explotan la falla CVE-2026-73570.
El lunes, Shadowserver también indicó que había encontrado más de 270 instancias comprometidas de Zimbra Collaboration Suite al buscar artefactos de explotación de la vulnerabilidad CVE-2026-73570. Aunque la CISA no compartió información sobre estos ataques en curso, el equipo de CERT de Polonia pidió a los equipos de seguridad que revisen los registros en busca de actividad sospechosa, como el reinicio inesperado del servicio Zimbra y la creación de archivos en ubicaciones específicas.
- Verificar si hay actividad sospechosa, como el reinicio inesperado del servicio Zimbra.
- Buscar archivos creados en la carpeta
/opt/zimbra/jetty/webapps/por el usuario zimbra durante los últimos 30 días. - Inspeccionar la carpeta
/opt/zimbra/jetty_base/webapps/en busca de archivos creados por el usuario zimbra durante los últimos 30 días. - Examinar la carpeta
/tmp/en busca de archivos creados por el usuario zimbra durante los últimos 30 días.
Contexto y ataques previos al software Zimbra
ZCS es un popular paquete de correo electrónico y colaboración utilizado por cientos de millones de organizaciones y personas en todo el mundo, incluidas cientos de agencias gubernamentales y miles de empresas. Los problemas de seguridad de Zimbra son blanco frecuente de ataques y se han utilizado para robar datos confidenciales de servidores de correo electrónico vulnerables en los últimos años.
Más recientemente, investigadores de Seqrite Labs revelaron en marzo que APT28, un grupo de amenazas patrocinado por el estado y vinculado al servicio de inteligencia militar de Rusia, estaba explotando una vulnerabilidad de ejecución cruzada de sitios (XSS) almacenada en ataques dirigidos a servidores ZCS del gobierno ucraniano. En octubre de 2024, las agencias cibernéticas de EE. UU. y el Reino Unido advirtieron que los piratas informáticos de APT29, conocidos como Midnight Blizzard y Cozy Bear y vinculados al Servicio de Inteligencia Exterior de Rusia, estaban atacando servidores Zimbra utilizando una falla previamente explotada para robar credenciales de cuentas de correo electrónico. Los ciberespías rusos Winter Vivern también han abusado de una vulnerabilidad de ejecución cruzada de sitios (XSS) reflejada para robar correos electrónicos pertenecientes a personas y organizaciones aliadas de la OTAN a través de los portales de webmail de Zimbra.
Qué sucederá a continuación
Las agencias del poder ejecutivo civil federal de EE. UU. deben completar la aplicación de parches o la mitigación de la vulnerabilidad CVE-2026-73570 de acuerdo con el plazo de tres días impuesto por la CISA, que vence el 24 de agosto.
Fuente: Artículo original





