Los hackers han estado explotando una vulnerabilidad crítica en la Zimbra Collaboration Suite para robar correos electrónicos y credenciales de autenticación. Microsoft advierte que CVE-2026-73570 permite a atacantes remotos emitir comandos del sistema operativo sin autenticación. El mantenedor de Zimbra, Synacor, emitió un parche el 20 de julio, pero no divulgó la falla durante más de tres semanas.
Los investigadores de seguridad de la Fundación Shadowserver reportan que 274 instancias separadas de la Zimbra Collaboration Suite han sido comprometidas. El número de servidores vulnerables ha fluctuado significativamente, disminuyendo de aproximadamente 19,000 en la semana siguiente al parche a alrededor de 12,000, y actualmente se rastrea alrededor de 10,000 instancias. Del 28 de julio al 7 de agosto, Microsoft detectó dos herramientas de escaneo distintas que sondaban Internet en busca de puntos finales vulnerables.
Los atacantes primero validaron su exploit enviando comprobaciones HTTP, DNS, ICMP y fuera de banda para confirmar la ejecución de comandos. Tras una explotación exitosa, se observó actividad que incluía la implementación de shells web JSP y shells inversos, escalada de privilegios y herramientas de acceso remoto persistente. Los actores de amenaza accedieron a datos de correo electrónico y recopilaron credenciales de autenticación, observándose actividad de creación y transferencia de archivos.
Los ataques afectaron a organizaciones en múltiples regiones e industrias, involucrando tanto la entrega automatizada de cargas útiles como operaciones manos al teclado. La explotación aprovecha la ruta de notificación SNMP de ZCS cuando el paquete opcional zimbra-snmp está instalado y las notificaciones SNMP están habilitadas.
Fuente: Ars Technica · Resumido por HeadlinesBriefing