Hackearon más de 270 servidores de correo Zimbra pese a que el parche existía hace más de un mes

Un grupo de atacantes viene explotando una falla crítica en Zimbra Collaboration Suite, la plataforma de correo y trabajo colaborativo que usan miles de empresas y organismos de gobierno en todo el mundo. El resultado hasta ahora: más de 270 servidores expuestos en internet ya fueron comprometidos.
La vulnerabilidad se identifica como CVE-2026-73570, tiene una puntuación de gravedad de 8.9 sobre 10 y permite a un atacante sin credenciales ejecutar comandos de forma remota. El problema está en el componente SNMP de monitoreo de Zimbra, presente en las instalaciones que tienen habilitado ese paquete opcional.
El resultado hasta ahora: más de 270 servidores expuestos en internet ya fueron comprometidos.
Lo llamativo es que Synacor, la empresa detrás de Zimbra, ya había lanzado la corrección definitiva el 20 de julio, con la versión 10.1.20. Pasó más de un mes y, según los investigadores de Shadowserver, todavía hay unas 8.200 organizaciones en el mundo corriendo versiones vulnerables. Varios cientos de ellas ya cayeron.
La agencia de ciberseguridad de Estados Unidos, CISA, sumó la falla a su listado de vulnerabilidades explotadas activamente y le dio a las agencias federales apenas tres días para aplicar el parche. Dray Agha, de Huntress, señaló que este tipo de fallas en servidores de correo expuestos a internet debería resolverse en horas, no en semanas.
Zimbra es un blanco recurrente. En el pasado, grupos vinculados a inteligencia rusa como APT28 y APT29 explotaron fallas similares en la plataforma para espiar organismos de gobierno y sectores diplomáticos. Todavía no está confirmado quién está detrás de esta ola de ataques, aunque no se descarta que se mezclen actores estatales con ciberdelincuentes comunes buscando robar credenciales.
Si tu organización usa Zimbra, la recomendación es simple: actualizar a la versión 10.1.20 y revisar si el módulo SNMP está activo.


