BookinglyTech News
Ciberseguridad

Explotan vulnerabilidad en Zimbra para instalar web shells y robar credenciales

Un flaw sin autenticación (CVE‑2026‑73570) en Zimbra Collaboration Suite permite a atacantes ejecutar comandos y extraer datos de correo, según Microsoft.

2 min de lecturaThe Hacker News0 vistas

Microsoft Security Research ha documentado una campaña que aprovecha la vulnerabilidad CVE‑2026‑73570 (CVSS 8,9) en Zimbra Collaboration Suite. La falla, una inyección de comandos del sistema sin autenticación, se activa cuando el paquete zimbra‑snmp está instalado y las notificaciones SNMP están habilitadas. Un simple mensaje SMTP dirigido al servidor vulnerable desencadena la ejecución remota de código.

Zimbra corrigió la vulnerabilidad en julio 2026 con la versión 10.1.20. Entre el 20 de julio y el 13 de agosto, Microsoft detectó actividad de explotación que incluía la instalación de web shells JSP, shells inversos, escalado de privilegios y persistencia mediante cron, systemd o memfd_create. Los atacantes también habilitaban temporalmente permisos de escritura en directorios públicos para ocultar los shells.

El proceso de ataque se resume en varios pasos: primero, los actores mapearon la infraestructura con zmprov para identificar nodos de buzón y MTA. Luego, explotaron la cuenta de servicio zimbra para obtener sudo sin contraseña modificando /etc/pam.d/sudo. Crearon un servicio zimlog.service para garantizar ejecución al arranque y usaron zmlocalconfig -s para extraer secretos de autenticación como zimbraPreAuthKey y zimbraAuthTokenKey. Con esas credenciales, realizaron consultas LDAP autenticadas y accedieron a archivos SSH en /opt/zimbra/.ssh/zimbra_identity, facilitando movimiento lateral entre servidores.

Para la exfiltración, los adversarios comprimieron datos de buzones y configuraciones en un archivo ZIP y lo enviaron a un blob de Azure usando AzCopy. También desplegaron el agente Zimclient2, un binario Go que ofrece shells interactivos, transferencia de archivos y proxy SOCKS5, con soporte para WebSocket y TLS. Otros payloads incluyeron un ejecutable Go que lee localconfig.xml para obtener credenciales de MySQL y LDAP y exporta tablas completas de la base de datos zimbra..

La amenaza fue señalada inicialmente por CERT Polonia en agosto 2026 y añadida al catálogo KEV de CISA, que obligó a las agencias federales a aplicar el parche antes del 24 de agosto. Microsoft observó víctimas en varias regiones y sectores, aunque no todos los hosts completaron toda la cadena de ataque.

Qué implica para los operadores: revisar los logs de Zimbra en /var/log/zimbra.log en busca de reinicios inesperados, inspeccionar los directorios temporales y webapps para archivos JSP desconocidos, y confirmar que el paquete zimbra‑snmp está desinstalado o que SNMP está deshabilitado. Además, auditar configuraciones sudo, archivos PAM y claves SSH del usuario zimbra puede evitar la escalada posterior.

La vulnerabilidad ya está parchada, pero la rapidez con la que los atacantes la weaponizaron muestra la necesidad de aplicar actualizaciones críticas tan pronto como se publiquen y de monitorizar continuamente los vectores de exposición en servicios de correo expuestos a Internet.