September 30, 2026
La vulnerabilidad de Zimbra CVE-2026-73570 explotada para desplegar web shells y recolectar secretos de autenticación, incluidas claves PreAuth y 2FA
Microsoft informó de la explotación activa de CVE-2026-73570 (CVSS 8.9), una inyección de comandos del sistema operativo sin autenticación en Zimbra Collaboration, que puede activarse mediante una solicitud SMTP manipulada cuando están presentes zimbra-snmp y las notificaciones SNMP. Los atacantes desplegaron web shells JSP y reverse shells, escalaron privilegios a través de /etc/pam.d/sudo y utilizaron zmlocalconfig junto con consultas LDAP para robar zimbraPreAuthKey, zimbraAuthTokenKey y zimbraTwoFactorAuthSecret, para luego exfiltrar archivos de buzones de correo mediante AzCopy hacia almacenamiento en la nube controlado por los atacantes.
La recolección de claves de preautenticación y de firma de tokens permite a los atacantes generar sesiones válidas contra las API de correo de forma indefinida, por lo que aplicar parches no es suficiente. Se requiere la rotación de secretos junto con la monitorización de accesos autenticados anómalos a las API.
Breach
Leer la historia completa