CVE-2026-73570: Zimbra Collaboration Suite SNMP Remote Command Injection Exploit Analysis

Cómo los actores de la amenaza explotan CVE-2026-73570 en el servicio SNMP de Zimbra para lograr la ejecución de códigos remotos no autenticados en los servidores de correo empresarial.

CVE-2026-73570: Zimbra Collaboration Suite SNMP Remote Command Injection Exploit Analysis
📌
Serie de Redondas de Seguridad: Fin de semana del 24 de agosto de 20265 min de lectura

Una vulnerabilidad de inyección de comandos críticos explotada activamente en Zimbra Collaboration Suite permite a los atacantes remotos no secuestrados ejecutar comandos arbitrarios del sistema operativo bajo la cuenta de servicio Zimbra.

🚨
Inteligencia de Vulnerabilidades: CVE ID: CVE-2026-73570 (CWE-78: Improper Neutralization of Special Elements used in an OS Command) Severidad: Crítica (CVSS 9.8) Situación: ⚠️ CISA KEV Catalog Added / Active In-The-Wild Exploitation Sistemas afectados: ZCS 9.0, 10.0, and 10.1 with zimbra-snmp notification services enabled Fijado en: Zimbra Collaboration Suite August 2026 Security Hotfix

Desactivación de la inyección de comandos

Zimbra Collaboration Suite (ZCS) se basa en la zimbra-snmp paquete to report system health and administrative alert notifications over SNMP. Al procesar las colas de envío de notificación activadas por eventos de error SMTP inbound, el script de notificación concatena los encabezados de correo electrónico no autorizados directamente en una cadena de ejecución de shell.

Al inyectar metacaractores de cáscara (como backticks o $(...)) dentro del sobre SMTP o los campos de cabecera, un atacante remoto no autenticado puede desencadenar la ejecución arbitraria del comando con zimbra privilegios de usuario en las entradas de correo expuestas.

Caza de amenazas " Detección

🚨
Detection IOCs:Inspect /var/log/zimbra.log and /opt/zimbra/log/mailbox.log for anomalous bash, sh, or curl invocations originating from SNMP notification wrappers. Hunt for unauthorized cron jobs created under the zimbra user crontab. Verify network traffic for unauthorized outbound reverse TCP connections from mail servers.

Lista de verificación de la rehabilitación

Temas de acción:Apply Zimbra's August 2026 hotfix immediately to comply with CISA's emergency directive. Disable the zimbra-snmp service temporarily via zmcontrol stop snmp if immediate patching is not possible. Isolate mail server management ports behind strict firewall access control lists.