El equipo CERT Polska informó que actores de amenazas están explotando activamente la vulnerabilidad CVE-2026-73570 en Zimbra Collaboration Suite, una falla de inyección de comandos en el componente SNMP que permite ejecución remota de código. El error afecta a versiones anteriores a la 10.1.20, cuando el paquete opcional zimbra-snmp está instalado y las notificaciones SNMP están habilitadas. Un atacante puede enviar solicitudes SMTP especialmente diseñadas para ejecutar comandos arbitrarios como el usuario de Zimbra. 1
securityweek.comHackers Target Zimbra Servers in Active Exploitation Campaign20 ago, 10:502
thehackernews.comAttackers Exploit Zimbra SNMP Flaw for Unauthenticated Remote Code Execution20 ago, 09:243
bleepingcomputer.comCritical Zimbra RCE flaw now actively exploited in attacks20 ago, 05:46
Zimbra publicó el parche el 20 de julio con el lanzamiento de la versión 10.1.20, y la falla tiene un puntaje CVSS de 8.9. CERT Polska instó a los administradores a revisar el archivo /var/log/zimbra.log para detectar reinicios sospechosos del servicio Zimbra. También recomendaron buscar archivos creados en los últimos 30 días en los directorios /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ y /tmp/. 2
thehackernews.comAttackers Exploit Zimbra SNMP Flaw for Unauthenticated Remote Code Execution20 ago, 09:243
bleepingcomputer.comCritical Zimbra RCE flaw now actively exploited in attacks20 ago, 05:46
Shadowserver rastrea más de 12.100 servidores Zimbra expuestos en línea, la mayoría en Europa y Asia, aunque se desconoce cuántos están parchados. CERT Polska no reveló detalles de la campaña ni la identidad de los atacantes, pero los servidores comprometidos pueden permitir acceso a correos electrónicos, robo de credenciales y movimiento lateral. La falla aún no ha sido añadida al catálogo KEV de CISA. 1
securityweek.comHackers Target Zimbra Servers in Active Exploitation Campaign20 ago, 10:503
bleepingcomputer.comCritical Zimbra RCE flaw now actively exploited in attacks20 ago, 05:46