Ir al contenido principal
← Volver a Newlatests
Portada: CISA incorpora CVE-2026-73570 de Zimbra a KEV por explotación activa
InternacionalVulnerabilidades

CISA incorpora CVE-2026-73570 de Zimbra a KEV por explotación activa

2 de septiembre de 2026ENERIT Cyber IntelligenceSeveridad critica

CISA incorpora CVE-2026-73570 de Zimbra a KEV por explotación activa

CISA añadió al catálogo KEV una inyección de comandos de Zimbra Collaboration explotada activamente. Los entornos con zimbra-snmp y notificaciones SNMP habilitadas deben actualizar a 10.1.20 y revisar indicios de compromiso.

Una vulnerabilidad de correo ya explotada

CISA añadió CVE-2026-73570 al catálogo Known Exploited Vulnerabilities (KEV) el 21 de agosto de 2026, confirmando evidencia de explotación activa. La falla afecta a Zimbra Collaboration Suite antes de la versión 10.1.20 cuando está instalado el componente opcional zimbra-snmp y se usan notificaciones SNMP.

La debilidad es una inyección de comandos del sistema operativo. Un atacante no autenticado puede enviar solicitudes SMTP especialmente diseñadas y provocar la ejecución de comandos con la cuenta de servicio zimbra en configuraciones vulnerables.

Por qué importa para la operación

Un servidor de correo comprometido puede exponer buzones, credenciales, directorios corporativos y facilitar movimiento lateral. La explotación observada convierte este caso en una prioridad de respuesta, no solo de gestión ordinaria de parches.

El alcance depende de la versión y la configuración: no todos los despliegues tienen activo zimbra-snmp o las notificaciones afectadas, pero esa condición debe verificarse mediante inventario y no por suposición.

  • Afecta a Zimbra Collaboration anterior a 10.1.20 bajo la configuración vulnerable.
  • CVE-2026-73570 tiene CVSS 8.9 según la ficha pública de NVD.
  • La inclusión en KEV se basa en evidencia de explotación activa.

Acciones defensivas prioritarias

Actualizar a Zimbra 10.1.20 o una versión posterior es la medida principal. Si el cambio no puede ejecutarse de inmediato, el equipo debe deshabilitar temporalmente las notificaciones SNMP y el servicio de procesamiento asociado siguiendo el procedimiento del fabricante, además de reducir la exposición del servicio SMTP.

También conviene revisar registros de SMTP y del servicio Zimbra, procesos y tareas programadas no autorizadas, archivos recientes en rutas de la aplicación y accesos inusuales a cuentas administrativas. Si hubo exposición, se deben preservar evidencias y rotar secretos con alcance sobre el entorno de correo.

  • Confirmar presencia de zimbra-snmp y el estado de snmp_notify.
  • Aplicar el parche y validar la versión efectiva en cada nodo.
  • Investigar actividad anómala anterior al parche antes de declarar el riesgo cerrado.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
  2. 2
  3. 3

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista