Zimbra: fallo explotado en tu correo

Muchas pymes, despachos y asociaciones tienen su correo en Zimbra, a veces en un servidor propio y a veces a través de su proveedor de alojamiento. Microsoft ha publicado cómo se está aprovechando un fallo de Zimbra para entrar sin usuario ni contraseña y llevarse el contenido de los buzones. La solución existe desde julio; el problema son los servidores que siguen sin actualizar.
Qué está pasando
El 30 de septiembre de 2026 Microsoft publicó un análisis (tracking CVE-2026-73570) sobre una vulnerabilidad de Zimbra Collaboration Suite. En corto:
- Es una inyección de comandos sin autenticación: basta con enviar al servidor una petición de correo (SMTP) manipulada para ejecutar órdenes en él.
- Afecta a las versiones anteriores a la 10.1.20 que tienen instalado el paquete opcional zimbra-snmp con las notificaciones SNMP activadas.
- La corrección salió el 20 de julio de 2026 y el fallo se hizo público el 13 de agosto. Microsoft detectó sondeos contra ese mismo punto antes del anuncio público.
- Tras entrar, los atacantes instalaban puertas traseras (webshells), se hacían administradores, robaban claves de Zimbra, saltaban a otros servidores y preparaban los buzones para llevárselos.
Por qué te afecta (pyme / asociación)
- El correo es el archivo de tu organización: facturas, contratos, datos de clientes y socios. Que se lo lleven es una fuga de datos con obligaciones de notificación.
- Con tus correos reales, el fraude es perfecto. Un atacante que ha leído tus conversaciones puede responder en el mismo hilo con una factura falsa imposible de distinguir.
- Los servidores de correo propios se olvidan. Funcionan, nadie los toca… y nadie los actualiza.
- Si tu Zimbra lo gestiona un proveedor, no des por hecho que está al día: pregúntalo.
Qué hacer
- Averigua si usas Zimbra y quién lo mantiene (tú, tu informático o tu proveedor).
- Actualiza a la 10.1.20 o posterior. Si no puedes hacerlo ya, desinstala zimbra-snmp o desactiva las notificaciones SNMP, y limita el acceso SNMP y SMTP a equipos de confianza.
- Busca señales de intrusión aunque ya hayas actualizado: el parche cierra la puerta, pero no echa a quien ya entró. Revisa ficheros extraños en las carpetas web de Zimbra, servicios nuevos y cambios en los permisos de administración.
- Cambia las claves de Zimbra y las contraseñas de administración si hay cualquier duda.
- Valora si tiene sentido seguir con un servidor propio o pasar a un servicio de correo gestionado que se actualiza solo, como Microsoft 365.
¿Tu correo depende de un servidor que nadie revisa desde hace tiempo? En ITCM Solutions lo comprobamos contigo y te proponemos un plan. Hablemos.