Microsoft informó el 30 de septiembre de 2026 de actividad de explotación de CVE-2026-73570 en Zimbra Collaboration Suite (ZCS), una vulnerabilidad de inyección de comandos sin autenticación. El escaneo de dos herramientas contra la ruta vulnerable se produjo entre el 28 de julio y el 7 de agosto de 2026.

Cómo funciona la ruta de ataque en Zimbra

La vulnerabilidad afecta al procesamiento de notificaciones SNMP. SNMP es un protocolo usado para gestionar equipos y recibir alertas; en este caso, una solicitud SMTP manipulada puede introducir datos no confiables en ese procesamiento y provocar la ejecución de comandos.

La ruta descrita por Microsoft requiere que se cumplan las dos condiciones siguientes: que esté instalado el paquete opcional zimbra-snmp y que las notificaciones SNMP estén habilitadas. Si los datos introducidos no se filtran adecuadamente, los comandos pueden ejecutarse con los permisos de la cuenta de servicio zimbra.

Qué observó Microsoft en los sistemas afectados

Entre el 28 de julio y el 7 de agosto, Microsoft observó dos herramientas de escaneo que examinaban la ruta vulnerable. En sus investigaciones sobre sistemas comprometidos también registró shells web JSP, shells inversas, escalada de privilegios, herramientas persistentes de acceso remoto y ejecución desde memoria.

Microsoft describió esas conductas como parte de la actividad observada en varios compromisos; no atribuyó todas las etapas a cada servidor afectado.

Recopilación de datos y versión corregida

Microsoft observó acceso al correo, recopilación de datos de buzones y autenticación, creación de archivos de correo y actividad de transferencia. No pudo verificar que la exfiltración —la salida efectiva de esos datos del servidor— se completara.

Zimbra Collaboration Suite 10.1.20, publicada el 20 de julio de 2026, incluye la corrección de CVE-2026-73570. Microsoft recomienda la versión 10.1.20 o una posterior.