En un informe publicado el 30 de septiembre de 2026, Microsoft Threat Intelligence dijo que había observado dos herramientas de sondeo contra la ruta vulnerable de Zimbra entre el 28 de julio y el 7 de agosto, antes de la divulgación pública de CVE-2026-73570, el 13 de agosto. Zimbra había publicado la corrección en la versión 10.1.20 el 20 de julio.
Qué configuración de Zimbra estaba afectada
Microsoft describió una vulnerabilidad de inyección de comandos del sistema operativo en el procesamiento de notificaciones SNMP. La ruta vulnerable requería que estuviera instalado el paquete opcional zimbra-snmp y activadas las notificaciones SNMP; por tanto, no afectaba a todas las instalaciones de Zimbra.
Una solicitud SMTP especialmente preparada podía ejecutar comandos con los permisos de la cuenta de servicio zimbra, sin autenticación ni interacción del usuario. SNMP es un protocolo usado para supervisar y administrar dispositivos y servicios en una red.
La actividad que Microsoft describió
En varios entornos de Zimbra investigados, Microsoft describió puertas traseras web, shells inversas, mecanismos de persistencia, escalada de privilegios y movimiento lateral entre servidores mediante relaciones de confianza SSH ya existentes. También informó de la recopilación de credenciales del servicio, secretos de autenticación y datos de buzones.
Microsoft comunicó además un intento de transferir copias archivadas de buzones a Azure Blob Storage mediante AzCopy. La empresa dijo que no pudo confirmar si la transferencia llegó a completarse.
Zimbra 10.1.20 incluye la corrección
Las notas de versión de Zimbra indican que la versión 10.1.20, publicada el 20 de julio de 2026, corrige la inyección de comandos en el componente de supervisión SNMP cuando las notificaciones SNMP están activadas. Microsoft situó los sondeos reportados entre el 28 de julio y el 7 de agosto, y la divulgación pública de la vulnerabilidad, el 13 de agosto.
CISA añadió CVE-2026-73570 a su catálogo de vulnerabilidades explotadas conocidas el 21 de agosto de 2026 y fijó el 24 de agosto como fecha límite federal de corrección.