[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/zimbra-cve-2026-73570-correo-web-shells":3,"prev-/blog/noticias/zimbra-cve-2026-73570-correo-web-shells":488,"next-/blog/noticias/zimbra-cve-2026-73570-correo-web-shells":465,"related-/blog/noticias/zimbra-cve-2026-73570-correo-web-shells":491,"author-Diego Herrera":509},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":441,"cta":442,"date":448,"dateModified":448,"description":449,"draft":450,"extension":451,"faq":452,"featured":450,"howto":465,"image":466,"imageAlt":467,"intent":468,"keywords":469,"meta":474,"navigation":475,"path":476,"publishedTime":477,"readingTime":478,"seo":479,"seoTitle":480,"stem":481,"tags":482,"__hash__":487},"blog/blog/noticias/zimbra-cve-2026-73570-correo-web-shells.md","Zimbra explotada: Microsoft confirma que parchar no basta si tu servidor de correo quedó expuesto en el verano","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":430},"minimark",[11,40,43,48,136,141,185,188,192,195,260,263,266,270,275,355,364,396,400,417],[12,13,14,15,19,20,23,24,27,28,31,32,35,36,39],"p",{},"Microsoft Threat Intelligence publicó el ",[16,17,18],"strong",{},"30 de septiembre de 2026"," el análisis más completo hasta ahora de los ataques contra ",[16,21,22],{},"CVE-2026-73570",", la falla de ",[16,25,26],{},"Zimbra Collaboration Suite"," que permite tomar control del servidor de correo ",[16,29,30],{},"con un solo mensaje y sin contraseña",". La conclusión que importa a cualquier empresa con Zimbra propio es incómoda: los atacantes empezaron ",[16,33,34],{},"antes de que la falla fuera pública",", se quedaron dentro y se llevaron llaves que ",[16,37,38],{},"sobreviven al parche",".",[12,41,42],{},"Zimbra sigue siendo común en México: lo usan PyMEs, despachos, escuelas y muchos proveedores de hospedaje que lo ofrecen como \"correo empresarial\" barato. Si tu correo corre en un servidor Zimbra —tuyo o de tu proveedor—, esta nota es para ti.",[44,45,47],"h2",{"id":46},"qué-se-sabe","Qué se sabe",[49,50,51,64],"table",{},[52,53,54],"thead",{},[55,56,57,61],"tr",{},[58,59,60],"th",{},"Dato",[58,62,63],{},"Detalle",[65,66,67,75,83,91,99,112,120,128],"tbody",{},[55,68,69,73],{},[70,71,72],"td",{},"Vulnerabilidad",[70,74,22],{},[55,76,77,80],{},[70,78,79],{},"Producto",[70,81,82],{},"Zimbra Collaboration Suite, versiones anteriores a 10.1.20",[55,84,85,88],{},[70,86,87],{},"Calificación",[70,89,90],{},"CVSS 8.9",[55,92,93,96],{},[70,94,95],{},"Tipo",[70,97,98],{},"Inyección de comandos del sistema operativo",[55,100,101,104],{},[70,102,103],{},"Requisitos",[70,105,106,107,111],{},"Paquete opcional ",[108,109,110],"code",{},"zimbra-snmp"," instalado y notificaciones SNMP activas",[55,113,114,117],{},[70,115,116],{},"Cómo se dispara",[70,118,119],{},"Un correo (petición SMTP) preparado; sin usuario ni interacción",[55,121,122,125],{},[70,123,124],{},"Parche",[70,126,127],{},"Zimbra 10.1.20, publicado el 20 de julio de 2026",[55,129,130,133],{},[70,131,132],{},"Explotación",[70,134,135],{},"Confirmada por CERT Polska (17 ago), en el catálogo KEV de la CISA desde el 21 ago",[137,138,140],"h3",{"id":139},"la-cronología-que-explica-el-problema","La cronología que explica el problema",[142,143,144,151,157,163,169,179],"ol",{},[145,146,147,150],"li",{},[16,148,149],{},"20 de julio:"," Zimbra publica la versión 10.1.20 con la corrección, sin mucho ruido.",[145,152,153,156],{},[16,154,155],{},"28 de julio al 7 de agosto:"," Microsoft detecta dos herramientas de escaneo que ya sondean esa falla y comprueban que pueden ejecutar comandos.",[145,158,159,162],{},[16,160,161],{},"13 de agosto:"," la vulnerabilidad se hace pública.",[145,164,165,168],{},[16,166,167],{},"17 y 21 de agosto:"," CERT Polska alerta de explotación activa y la CISA la agrega a su catálogo de fallas explotadas.",[145,170,171,174,175,178],{},[16,172,173],{},"22 de agosto:"," según recuentos de Shadowserver citados por medios especializados, ya había ",[16,176,177],{},"274 servidores comprometidos"," detectados.",[145,180,181,184],{},[16,182,183],{},"30 de septiembre:"," Microsoft detalla qué hicieron los atacantes una vez dentro.",[12,186,187],{},"Es decir: quien actualizó en agosto quizá llegó tarde. Por eso esta noticia sigue vigente aunque el parche tenga casi tres meses.",[44,189,191],{"id":190},"qué-hicieron-los-atacantes-una-vez-dentro","Qué hicieron los atacantes una vez dentro",[12,193,194],{},"De acuerdo con Microsoft y con la cobertura de The Register y The Hacker News:",[196,197,198,208,230,236,249],"ul",{},[145,199,200,203,204,207],{},[16,201,202],{},"Instalaron web shells"," (pequeños programas JSP que permiten controlar el servidor desde el navegador) en varias carpetas de Zimbra y ",[16,205,206],{},"copias en otros nodos"," para no perder el acceso.",[145,209,210,213,214,217,218,221,222,225,226,229],{},[16,211,212],{},"Robaron las llaves internas"," ",[108,215,216],{},"zimbraPreAuthKey"," y ",[108,219,220],{},"zimbraAuthTokenKey",", con las que se pueden fabricar sesiones válidas, y el secreto del ",[16,223,224],{},"segundo factor"," (",[108,227,228],{},"zimbraTwoFactorAuthSecret",").",[145,231,232,235],{},[16,233,234],{},"Sacaron contraseñas de servicio"," de LDAP, MySQL y Postfix.",[145,237,238,241,242,245,246,39],{},[16,239,240],{},"Crearon persistencia",": un servicio de sistema llamado ",[108,243,244],{},"zimlog.service",", tareas en cron y cambios en la configuración de ",[108,247,248],{},"sudo",[145,250,251,252,255,256,259],{},"Desplegaron un agente llamado ",[16,253,254],{},"zimclient2"," para tener consola remota y túnel, y en algunos casos ",[16,257,258],{},"empaquetaron buzones"," y lanzaron su envío a almacenamiento en la nube de Azure; Microsoft no pudo confirmar si la transferencia se completó.",[12,261,262],{},"Microsoft dice que los ataques no se limitaron a un sector ni a una región.",[264,265],"ad-banner",{},[44,267,269],{"id":268},"qué-hacer-esta-semana","Qué hacer esta semana",[12,271,272],{},[16,273,274],{},"Si tienes Zimbra propio:",[142,276,277,289,314,330,336,342],{},[145,278,279,282,283,288],{},[16,280,281],{},"Confirma la versión."," Si es anterior a 10.1.20, actualiza ya. Si no puedes hoy, ",[16,284,285,286],{},"desinstala ",[108,287,110],{}," o apaga las notificaciones SNMP, y limita el acceso a los puertos de administración.",[145,290,291,298,299,302,303,217,306,309,310,313],{},[16,292,293,294,297],{},"Busca archivos ",[108,295,296],{},".jsp"," que no reconozcas"," en las carpetas web de Zimbra (",[108,300,301],{},"jetty_base/webapps",", ",[108,304,305],{},"mailboxd/webapps",[108,307,308],{},"work/zimbra/jsp",") en ",[16,311,312],{},"todos"," los servidores de buzones.",[145,315,316,319,320,323,324,326,327,39],{},[16,317,318],{},"Revisa servicios y tareas programadas",": cualquier unidad nueva en ",[108,321,322],{},"/etc/systemd/system/"," —en especial ",[108,325,244],{},"—, entradas de cron y cambios en ",[108,328,329],{},"/etc/pam.d/sudo",[145,331,332,335],{},[16,333,334],{},"Rota las llaves y contraseñas de Zimbra",": preAuthKey, authTokenKey, y las de LDAP, MySQL y Postfix. Cambiar solo las contraseñas de los usuarios no basta.",[145,337,338,341],{},[16,339,340],{},"Pide a tus usuarios que vuelvan a registrar el segundo factor"," si tu servidor estuvo vulnerable en julio o agosto.",[145,343,344,345,348,349,354],{},"Si encuentras rastros, ",[16,346,347],{},"trátalo como incidente",": aísla, conserva evidencia y avisa a tus clientes si hubo correo expuesto. El ",[350,351,353],"a",{"href":352},"/blog/recurso/kit-ciberseguridad-basico","kit de ciberseguridad básico"," trae la plantilla de respuesta.",[12,356,357,360,361,363],{},[16,358,359],{},"Si tu correo Zimbra te lo da un proveedor de hospedaje",", pregúntale por escrito: ¿en qué versión está?, ¿tenía ",[108,362,110],{}," instalado?, ¿buscó web shells y rotó llaves después del informe de Microsoft? Si no sabe responder, empieza a evaluar alternativas.",[365,366,369],"callout",{"icon":367,"title":368},"i-lucide-mail-warning","Si usas Exchange local: dos pendientes antes del martes 13",[12,370,371,372,375,376,379,380,383,384,387,388,391,392,39],{},"Microsoft publicó a principios de octubre las ",[16,373,374],{},"actualizaciones V2 de septiembre"," para Exchange SE, 2019 (CU14 y CU15) y 2016 (CU23), que corrigen ",[16,377,378],{},"CVE-2026-96940"," (CVSS 8.8): un usuario autenticado podría leer buzones ajenos. Microsoft ",[16,381,382],{},"no reporta explotación",", aunque la considera de explotación más probable, así que conviene instalarla antes del ",[16,385,386],{},"Patch Tuesday del martes 13 de octubre",", para no amontonar parches. Ojo: Exchange 2016 y 2019 solo la reciben con ",[16,389,390],{},"ESU periodo 2",", y Microsoft reconoce un problema conocido con los calendarios publicados (.ics). Si tu Exchange es viejo, revisa también ",[350,393,395],{"href":394},"/blog/noticias/exchange-2016-2019-correo-bloqueado-hibrido","el freno que Exchange Online ya aplica a su correo",[44,397,399],{"id":398},"la-lección-de-fondo","La lección de fondo",[12,401,402,403,407,408,412,413,416],{},"Este caso repite un patrón que vimos en septiembre con ",[350,404,406],{"href":405},"/blog/noticias/woocommerce-wholesale-lead-capture-webshell","tiendas WooCommerce con web shells"," y con ",[350,409,411],{"href":410},"/blog/noticias/fortimail-cve-2026-104286-dia-cero","FortiMail",": ",[16,414,415],{},"el parche llega, pero el atacante ya estaba",". Para un servidor expuesto a internet, \"actualizado\" no es lo mismo que \"limpio\".",[12,418,419,420,424,425,429],{},"El correo propio tiene sentido cuando alguien lo administra de verdad: actualizaciones a tiempo, ",[350,421,423],{"href":422},"/blog/tutorial/hardening-servidores-linux","endurecimiento del sistema Linux"," y revisión periódica de qué corre en el servidor. Si nadie en tu empresa puede hacer esa revisión hoy, octubre —",[350,426,428],{"href":427},"/blog/guia-empresarial/mes-ciberseguridad-plan-4-semanas","mes de la ciberseguridad","— es buen momento para decidir si lo sigues teniendo en casa o lo mueves a un servicio administrado.",{"title":431,"searchDepth":432,"depth":433,"links":434},"",2,3,[435,438,439,440],{"id":46,"depth":432,"text":47,"children":436},[437],{"id":139,"depth":433,"text":140},{"id":190,"depth":432,"text":191},{"id":268,"depth":432,"text":269},{"id":398,"depth":432,"text":399},"noticias",{"title":443,"description":444,"label":445,"to":446,"icon":447},"¿Tu servidor de correo propio lleva meses sin que nadie lo revise?","Revisamos tu servidor Zimbra o Exchange: versión, exposición a internet, rastros de intrusión y rotación de llaves. Si conviene migrar, te decimos a qué y cuánto cuesta.","Ver servicio de ciberseguridad","/servicios/ciberseguridad","i-lucide-shield-check","2026-10-10","Microsoft detalló cómo atacantes explotaron la falla CVE-2026-73570 de Zimbra antes de ser pública: web shells y llaves robadas. Qué revisar y qué rotar.",false,"md",[453,456,459,462],{"question":454,"answer":455},"¿Qué es CVE-2026-73570?","Una falla de inyección de comandos en Zimbra Collaboration Suite, con calificación CVSS 8.9. Un atacante sin usuario ni contraseña puede ejecutar comandos en el servidor mandando un correo preparado, siempre que el paquete opcional zimbra-snmp esté instalado y las notificaciones SNMP estén activas. Zimbra la corrigió en la versión 10.1.20, del 20 de julio de 2026.",{"question":457,"answer":458},"Ya actualicé a 10.1.20, ¿estoy a salvo?","No necesariamente. Entre el 28 de julio y el 7 de agosto, Microsoft vio herramientas que ya sondeaban esa falla y comprobaban que podían ejecutar comandos, antes de que se hiciera pública el 13 de agosto. Si tu servidor estuvo vulnerable y expuesto en esas semanas, el parche cierra la puerta pero no saca a quien ya entró: hay que buscar web shells, servicios y tareas programadas que no reconozcas, y rotar llaves y contraseñas de Zimbra.",{"question":460,"answer":461},"¿Qué robaron los atacantes en los casos que documentó Microsoft?","Llaves internas de Zimbra que permiten generar sesiones válidas (zimbraPreAuthKey y zimbraAuthTokenKey), el secreto del segundo factor de autenticación (zimbraTwoFactorAuthSecret), contraseñas de los servicios LDAP, MySQL y Postfix, y correo de los buzones. Con esas llaves, un atacante puede volver a entrar aunque cambies las contraseñas de los usuarios.",{"question":463,"answer":464},"Uso Exchange, no Zimbra. ¿Hay algo que hacer?","Sí, aunque es menos urgente. Microsoft publicó a principios de octubre actualizaciones V2 de septiembre para Exchange SE, 2019 y 2016 que corrigen CVE-2026-96940 (CVSS 8.8), una falla que permite a un usuario autenticado acceder a buzones ajenos. Microsoft dice que no hay explotación conocida, aunque la considera de explotación más probable. Exchange 2016 y 2019 solo la reciben si la empresa está inscrita en el periodo 2 de actualizaciones extendidas (ESU).",null,"/images/blog/noticias/zimbra-cve-2026-73570-correo-web-shells.jpg","Servidor de correo en un centro de datos con una alerta de intrusión y archivos sospechosos resaltados","informational",[470,471,472,473],"cve-2026-73570","zimbra vulnerabilidad snmp","zimbra web shell","exchange cve-2026-96940",{},true,"/blog/noticias/zimbra-cve-2026-73570-correo-web-shells","2026-10-10T08:15:00-06:00",5,{"title":5,"description":449},"Zimbra CVE-2026-73570: parchar no basta, busca web shells","blog/noticias/zimbra-cve-2026-73570-correo-web-shells",[483,484,485,486],"ciberseguridad","vulnerabilidades","correo electrónico","zimbra","acVYuapkTBYYLJCk2yGrHvvK5aGgh8kqtZqesB-yv74",{"path":489,"title":490},"/blog/noticias/warlock-ransomware-sharepoint-latinoamerica","El ransomware Warlock sigue entrando por SharePoint sin parchar, ahora en países de habla hispana",[492,498,504],{"path":493,"title":494,"description":495,"date":448,"category":441,"image":496,"imageAlt":497,"readingTime":478},"/blog/noticias/california-sb-947-despidos-ia-supervision-humana","California prohíbe despedir solo con IA a partir de julio de 2027, y en México ya hay tres iniciativas en la misma dirección","La ley SB 947 de California exige revisión humana y aviso por escrito si la IA interviene en despidos, desde julio de 2027. Qué dice y qué se discute en México.","/images/blog/noticias/california-sb-947-despidos-ia-supervision-humana.jpg","Expediente de un empleado revisado por una persona junto a un panel de software de evaluación con IA",{"path":499,"title":500,"description":501,"date":448,"category":441,"image":502,"imageAlt":503,"readingTime":478},"/blog/noticias/ai-builder-creditos-fin-1-noviembre","AI Builder: el 1 de noviembre se acaban los créditos incluidos y leer una factura con IA puede costar hasta cinco veces más","Desde el 1 de noviembre, las licencias de Power Platform y Dynamics 365 nuevas o renovadas ya no traen créditos de AI Builder. Qué flujos se afectan y su costo.","/images/blog/noticias/ai-builder-creditos-fin-1-noviembre.jpg","Flujo de automatización que lee facturas en PDF con un medidor de créditos y un calendario marcado en noviembre",{"path":489,"title":490,"description":505,"date":506,"category":441,"image":507,"imageAlt":508,"readingTime":478},"Symantec documentó que el grupo detrás de Warlock atacó agua, telecom, gobierno y una universidad en países de habla hispana y portuguesa usando SharePoint sin parchar. Qué revisar.","2026-10-09","/images/blog/noticias/warlock-ransomware-sharepoint-latinoamerica.jpg","Servidor de documentos en un centro de datos con una alerta de cifrado de archivos en pantalla",{"id":510,"avatar":465,"bio":511,"entityType":512,"expertise":513,"extension":514,"meta":515,"name":6,"role":516,"slug":517,"social":465,"stem":518,"url":7,"__hash__":519},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]