Alerta de seguridad
Nivel de peligrosidad: Crítico
Descripción
La vulnerabilidad CVE-2026-73570 es un fallo de inyección de comandos en el flujo de notificaciones SNMP y procesamiento de registros (logwatch) de Zimbra. Un atacante remoto no autenticado puede ejecutar comandos del sistema operativo enviando solicitudes SMTP maliciosamente manipuladas. Estas solicitudes son procesadas incorrectamente debido a una falta de desinfección en la entrada de datos antes de pasar a un nivel de procesamiento del sistema, lo que ocasiona que la carga útil (payload) se ejecute bajo los privilegios del usuario zimbra.
Recursos afectados
La vulnerabilidad afecta a todas las versiones de Zimbra Collaboration Suite (ZCS) anteriores a la 10.1.20.
Para que la explotación sea posible, se deben cumplir tres condiciones simultáneas en el servidor:
- El paquete opcional zimbra-snmp está instalado.
- Las notificaciones SNMP están habilitadas (parámetro snmp_notify).
- El servicio de análisis de registros swatchdog (o zmlogswatch) se encuentra en ejecución.
Solución | Mitigación
Actualizar inmediatamente Zimbra Collaboration Suite a la versión 10.1.20 o superior.
Mitigación Temporal: Si no es posible aplicar el parche de inmediato, se deben detener los procesos de monitoreo y deshabilitar SNMP. Para ello, ejecute los comandos para detener zmlogswatchctl y zmswatchctl, y luego deshabilite el servicio respectivo.
Se recomienda también desinstalar preventivamente el paquete zimbra-snmp si no es necesario.
Indicadores de compromiso
El triaje forense debe buscar las siguientes evidencias:
- Revise /var/log/zimbra.log en busca de cambios rápidos en el estado de los servicios (ej. de stopped a running), especialmente si el nombre del servicio ha sido reemplazado por comandos inyectados.
- Busque payloads o webshells ocultos en /dev/shm/ (ej. /dev/shm/.khp, /dev/shm/.rguard).
- Audite las tareas programadas ejecutando crontab -l -u zimbra para identificar procesos maliciosos que se re-ejecutan continuamente.
- Identifique archivos sospechosos creados recientemente en /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ y /tmp/.
Recomendaciones
- Realice un triaje forense en busca de indicadores de compromiso antes de instalar el parche.
- Si se detecta una intrusion, aplicar el parche no erradicará al atacante, se debe ejecutar su plan de respuesta a incidentes, detener el servicio cron del sistema para evitar reintrusiones, eliminar los archivos maliciosos de la memoria RAM y limpiar el crontab del usuario zimbra antes de restaurar los servicios y aplicar el parche.
- Si hubo compromiso, considere como filtrada toda la base de datos de correos, rote contraseñas, claves y tokens de acceso inmediatamente.