SZimbra explotada: Microsoft confirma que parchar no basta si tu servidor de correo quedó expuesto en el verano
// syswork LOG · categoríaNoticiaslectura5 MIN

Zimbra explotada: Microsoft confirma que parchar no basta si tu servidor de correo quedó expuesto en el verano

Microsoft detalló cómo atacantes explotaron la falla CVE-2026-73570 de Zimbra antes de ser pública: web shells y llaves robadas. Qué revisar y qué rotar.

Servidor de correo en un centro de datos con una alerta de intrusión y archivos sospechosos resaltados
Servidor de correo en un centro de datos con una alerta de intrusión y archivos sospechosos resaltados

Microsoft Threat Intelligence publicó el 30 de septiembre de 2026 el análisis más completo hasta ahora de los ataques contra CVE-2026-73570, la falla de Zimbra Collaboration Suite que permite tomar control del servidor de correo con un solo mensaje y sin contraseña. La conclusión que importa a cualquier empresa con Zimbra propio es incómoda: los atacantes empezaron antes de que la falla fuera pública, se quedaron dentro y se llevaron llaves que sobreviven al parche.

Zimbra sigue siendo común en México: lo usan PyMEs, despachos, escuelas y muchos proveedores de hospedaje que lo ofrecen como "correo empresarial" barato. Si tu correo corre en un servidor Zimbra —tuyo o de tu proveedor—, esta nota es para ti.

Qué se sabe

DatoDetalle
VulnerabilidadCVE-2026-73570
ProductoZimbra Collaboration Suite, versiones anteriores a 10.1.20
CalificaciónCVSS 8.9
TipoInyección de comandos del sistema operativo
RequisitosPaquete opcional zimbra-snmp instalado y notificaciones SNMP activas
Cómo se disparaUn correo (petición SMTP) preparado; sin usuario ni interacción
ParcheZimbra 10.1.20, publicado el 20 de julio de 2026
ExplotaciónConfirmada por CERT Polska (17 ago), en el catálogo KEV de la CISA desde el 21 ago

La cronología que explica el problema

  1. 20 de julio: Zimbra publica la versión 10.1.20 con la corrección, sin mucho ruido.
  2. 28 de julio al 7 de agosto: Microsoft detecta dos herramientas de escaneo que ya sondean esa falla y comprueban que pueden ejecutar comandos.
  3. 13 de agosto: la vulnerabilidad se hace pública.
  4. 17 y 21 de agosto: CERT Polska alerta de explotación activa y la CISA la agrega a su catálogo de fallas explotadas.
  5. 22 de agosto: según recuentos de Shadowserver citados por medios especializados, ya había 274 servidores comprometidos detectados.
  6. 30 de septiembre: Microsoft detalla qué hicieron los atacantes una vez dentro.

Es decir: quien actualizó en agosto quizá llegó tarde. Por eso esta noticia sigue vigente aunque el parche tenga casi tres meses.

Qué hicieron los atacantes una vez dentro

De acuerdo con Microsoft y con la cobertura de The Register y The Hacker News:

  • Instalaron web shells (pequeños programas JSP que permiten controlar el servidor desde el navegador) en varias carpetas de Zimbra y copias en otros nodos para no perder el acceso.
  • Robaron las llaves internas zimbraPreAuthKey y zimbraAuthTokenKey, con las que se pueden fabricar sesiones válidas, y el secreto del segundo factor (zimbraTwoFactorAuthSecret).
  • Sacaron contraseñas de servicio de LDAP, MySQL y Postfix.
  • Crearon persistencia: un servicio de sistema llamado zimlog.service, tareas en cron y cambios en la configuración de sudo.
  • Desplegaron un agente llamado zimclient2 para tener consola remota y túnel, y en algunos casos empaquetaron buzones y lanzaron su envío a almacenamiento en la nube de Azure; Microsoft no pudo confirmar si la transferencia se completó.

Microsoft dice que los ataques no se limitaron a un sector ni a una región.

Qué hacer esta semana

Si tienes Zimbra propio:

  1. Confirma la versión. Si es anterior a 10.1.20, actualiza ya. Si no puedes hoy, desinstala zimbra-snmp o apaga las notificaciones SNMP, y limita el acceso a los puertos de administración.
  2. Busca archivos .jsp que no reconozcas en las carpetas web de Zimbra (jetty_base/webapps, mailboxd/webapps y work/zimbra/jsp) en todos los servidores de buzones.
  3. Revisa servicios y tareas programadas: cualquier unidad nueva en /etc/systemd/system/ —en especial zimlog.service—, entradas de cron y cambios en /etc/pam.d/sudo.
  4. Rota las llaves y contraseñas de Zimbra: preAuthKey, authTokenKey, y las de LDAP, MySQL y Postfix. Cambiar solo las contraseñas de los usuarios no basta.
  5. Pide a tus usuarios que vuelvan a registrar el segundo factor si tu servidor estuvo vulnerable en julio o agosto.
  6. Si encuentras rastros, trátalo como incidente: aísla, conserva evidencia y avisa a tus clientes si hubo correo expuesto. El kit de ciberseguridad básico trae la plantilla de respuesta.

Si tu correo Zimbra te lo da un proveedor de hospedaje, pregúntale por escrito: ¿en qué versión está?, ¿tenía zimbra-snmp instalado?, ¿buscó web shells y rotó llaves después del informe de Microsoft? Si no sabe responder, empieza a evaluar alternativas.

Microsoft publicó a principios de octubre las actualizaciones V2 de septiembre para Exchange SE, 2019 (CU14 y CU15) y 2016 (CU23), que corrigen CVE-2026-96940 (CVSS 8.8): un usuario autenticado podría leer buzones ajenos. Microsoft no reporta explotación, aunque la considera de explotación más probable, así que conviene instalarla antes del Patch Tuesday del martes 13 de octubre, para no amontonar parches. Ojo: Exchange 2016 y 2019 solo la reciben con ESU periodo 2, y Microsoft reconoce un problema conocido con los calendarios publicados (.ics). Si tu Exchange es viejo, revisa también el freno que Exchange Online ya aplica a su correo.

La lección de fondo

Este caso repite un patrón que vimos en septiembre con tiendas WooCommerce con web shells y con FortiMail: el parche llega, pero el atacante ya estaba. Para un servidor expuesto a internet, "actualizado" no es lo mismo que "limpio".

El correo propio tiene sentido cuando alguien lo administra de verdad: actualizaciones a tiempo, endurecimiento del sistema Linux y revisión periódica de qué corre en el servidor. Si nadie en tu empresa puede hacer esa revisión hoy, octubre —mes de la ciberseguridad— es buen momento para decidir si lo sigues teniendo en casa o lo mueves a un servicio administrado.

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#vulnerabilidades#correo electrónico#zimbra

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Tu servidor de correo propio lleva meses sin que nadie lo revise?

Revisamos tu servidor Zimbra o Exchange: versión, exposición a internet, rastros de intrusión y rotación de llaves. Si conviene migrar, te decimos a qué y cuánto cuesta.

Ver servicio de ciberseguridad