Un parche existió un mes antes de que alguien atacara

Zimbra publicó una corrección para CVE-2026-73570 el 20 de julio de 2026, y CERT Polska no confirmó la explotación activa de ese mismo fallo hasta el 21 de agosto de 2026, una brecha de 28 días durante los cuales cualquier servidor sin parchear quedó expuesto a una cadena de explotación activa y sin autenticación.

La vulnerabilidad tiene una puntuación CVSS de 8.9 y es un fallo de inyección de comandos del sistema operativo que afecta a toda versión de Zimbra Collaboration Suite (ZCS) anterior a la 10.1.20, la versión que Zimbra publicó el 20 de julio de 2026 precisamente para cerrarlo.

El fallo vive en un complemento que muchos administradores olvidan

El fallo reside en cómo Zimbra Collaboration Suite procesa las notificaciones SNMP mediante un servicio en segundo plano llamado swatchdog, que solo se ejecuta cuando el paquete opcional zimbra-snmp está instalado y las notificaciones SNMP están activadas mediante el parámetro snmp_notify.

Una depuración incorrecta de la entrada no confiable durante ese procesamiento SNMP permite a un atacante no autenticado enviar una solicitud especialmente diseñada que ejecuta comandos arbitrarios del sistema operativo con los privilegios del usuario zimbra, sin necesidad de iniciar sesión.

Washington recibió tres días de plazo; Europa no recibió ninguno

El 21 de agosto de 2026, la Agencia de Ciberseguridad e Infraestructura de EEUU (CISA) añadió CVE-2026-73570 a su catálogo de Vulnerabilidades Explotadas Conocidas, lo que activó un plazo vinculante de tres días bajo la Directiva Operativa Vinculante 22-01, aplicable únicamente a las agencias civiles federales de EEUU, sin ningún plazo equivalente para el resto de operadores de Zimbra.

FechaSuceso
20 de julio de 2026Zimbra publica la versión 10.1.20 y corrige CVE-2026-73570
21 de agosto de 2026CERT Polska confirma explotación activa en el mundo real
21 de agosto de 2026CISA añade el fallo a su catálogo de Vulnerabilidades Explotadas Conocidas
24 de agosto de 2026Las agencias federales de EEUU deben corregirlo según la BOD 22-01

Ese plazo de tres días no se puede exportar: un operador de Zimbra en Alemania, Polonia o Francia tiene que fijar su propio plazo, porque la directiva de CISA solo obliga a las agencias federales civiles de EEUU.

Zimbra es común en Europa por la misma razón que lo convierte en objetivo

Zimbra Collaboration Suite es una alternativa autoalojada muy usada frente a Microsoft Exchange entre pequeñas y medianas empresas europeas, universidades y organismos del sector público que la eligieron precisamente para mantener su infraestructura de correo fuera de las plataformas de los grandes proveedores estadounidenses, y ese mismo grupo autoalojado y con presupuesto ajustado es el que menos probablemente tiene un mandato externo que lo obligue a parchear.

Esa ausencia de un plazo externo, y no ninguna debilidad especial de Zimbra en sí, explica por qué el grupo con más probabilidades de seguir usando una versión antigua de ZCS con el complemento SNMP activado es también el que menos probablemente se entera de este aviso.

Qué recomienda CERT Polska revisar hoy en tu propio servidor

El aviso de CERT Polska ofrece a los operadores una forma de comprobar si ya fueron afectados, no solo si ahora están parcheados, empezando por el propio registro de Zimbra: revisa /var/log/zimbra.log en busca de ciclos sospechosos de parada y reinicio del servicio Zimbra, que CERT Polska identifica como la firma de un comando malicioso ejecutándose disfrazado de un reinicio de servicio rutinario.

A continuación, revisa /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ y /tmp/ en busca de cualquier archivo creado en los últimos 30 días que no puedas explicar, confirma tu versión de ZCS y actualiza a la 10.1.20 si aún no lo has hecho, y si tu organización no usa notificaciones SNMP, elimina por completo el paquete zimbra-snmp en lugar de dejarlo instalado y sin configurar - nadie va a enviarte un plazo para hacerlo.