EDICIÓN Nº 017 · Jueves 1 oct 2026
Tecnología

Un correo basta para tomar un servidor Zimbra: así funciona el fallo que roba emails

Un fallo crítico de Zimbra deja ejecutar órdenes en el servidor de correo con un simple mensaje y sin contraseña. Lleva semanas explotándose para robar buzones y credenciales.

Redacción2026-10-01ciberseguridad · correo electrónico · vulnerabilidades · servidores · parches
Summit Computer Room Installation (rubin-2018-05-02-110524)
Foto: Rubin Observatory/NSF/AURA · CC BY 4.0 · Wikimedia Commons · realzada con IA

Normalmente imaginamos los ataques por correo electrónico como un engaño a una persona: un enlace sospechoso, un adjunto con trampa, un aviso falso del banco. El fallo del que hablamos hoy se salta ese paso por completo. Aquí no hace falta que nadie abra nada ni haga clic en nada: basta con que un mensaje preparado con mala intención llegue al servidor para que el atacante pueda darle órdenes a la máquina.

La vulnerabilidad afecta a Zimbra Collaboration Suite, una plataforma de correo y colaboración muy usada por empresas, universidades y administraciones de todo el mundo, sobre todo en organizaciones que prefieren tener su propio servidor en lugar de depender de Gmail u Outlook en la nube. Está registrada como CVE-2026-73570 y se considera crítica.

Qué es la novedad y cómo funciona por dentro

Se trata de una inyección de órdenes del sistema operativo. Dicho de forma sencilla: el programa recibe un texto que debería tratar como simples datos, pero por un descuido acaba pasándolo tal cual a la línea de comandos del servidor. Si ese texto lleva escondidas instrucciones, el sistema las ejecuta como si se las hubiera escrito el administrador.

Summit Computer Room Installation (rubin-2018-05-02-110524)
Foto: Rubin Observatory/NSF/AURA · CC BY 4.0 · Wikimedia Commons

En este caso, el punto débil está en el componente de supervisión de Zimbra. Según la información publicada, el problema aparece en servidores que tienen activados los avisos SNMP (un protocolo veterano que sirve para que las máquinas avisen de su estado a los sistemas de monitorización) y en los que funciona el servicio swatchdog, un vigilante que revisa los registros y que viene activado por defecto. Al procesar esas notificaciones, el software no limpia bien los datos que recibe, y un atacante puede colarlos mediante peticiones SMTP, es decir, el mismo canal por el que viaja cualquier correo.

El resultado es que alguien sin usuario ni contraseña puede ejecutar órdenes en el servidor con los permisos de la cuenta interna de Zimbra. Y esa cuenta, precisamente, es la que tiene acceso a los buzones.

Qué han hecho los atacantes

Synacor, la empresa que mantiene Zimbra, publicó la corrección el 20 de julio de 2026 con la versión 10.1.20. El problema es que muchos servidores no se actualizaron a tiempo. El equipo de respuesta a incidentes polaco, CERT Polska, alertó a mediados de agosto de que el fallo ya se estaba explotando, y la agencia estadounidense de ciberseguridad CISA lo incluyó en su catálogo de vulnerabilidades explotadas activamente.

Summit Computer Room Installation (rubin-2018-05-02-174748)
Foto: Rubin Observatory/NSF/AURA · CC BY 4.0 · Wikimedia Commons

Microsoft ha detallado ahora en su blog de seguridad lo que observó. Entre el 28 de julio y el 7 de agosto detectó dos herramientas distintas escaneando internet en busca de servidores vulnerables. El patrón era metódico:

  • Primero, pruebas inofensivas (peticiones HTTP y consultas DNS o ICMP hacia servicios públicos) para confirmar que la inyección funcionaba.
  • Después, la instalación de web shells, pequeñas puertas traseras que permiten controlar el servidor desde el navegador, y de conexiones remotas inversas.
  • Por último, escalada de privilegios, herramientas para mantener el acceso y robo de copias de seguridad del correo y de credenciales.

La organización Shadowserver contabilizó 274 servidores con rastros de haber sido comprometidos en un escaneo del 22 de agosto. También ha seguido la cifra de servidores Zimbra expuestos a internet: rondaban los 19.000 la semana posterior al parche y hoy están en torno a 10.000, una caída que en parte refleja actualizaciones y en parte máquinas retiradas.

Qué cambia para el usuario y la letra pequeña

Si tu correo del trabajo o de la universidad funciona con Zimbra, tú no puedes hacer gran cosa directamente: la solución está en manos de quien administra el servidor. Lo que sí conviene es estar atento a avisos de cambio de contraseña o a comportamientos raros de la cuenta, porque entre lo robado figuran credenciales.

123Net Data Center (DC2)
Foto: 123net · CC BY-SA 3.0 · Wikimedia Commons

Para los administradores, las recomendaciones publicadas son claras:

  • Actualizar a Zimbra 10.1.20 o posterior cuanto antes.
  • Revisar los registros en busca de reinicios inesperados de los servicios de Zimbra.
  • Buscar archivos creados por el usuario zimbra en los últimos 30 días en las carpetas de aplicaciones web del servidor y en el directorio temporal, un rastro típico de las puertas traseras.
  • Si hay indicios de intrusión, actualizar no basta: hay que limpiar el servidor y cambiar todas las credenciales, porque el atacante puede haber dejado accesos persistentes.

La letra pequeña: no todos los servidores son igual de vulnerables, ya que el ataque depende de que las notificaciones SNMP estén configuradas. Pero el vigilante de registros viene activado de serie, y muchas instalaciones antiguas activaron la monitorización hace años y se olvidaron. Además, la ventana entre la publicación del parche y los primeros ataques fue de poco más de una semana.

Por qué importa

El correo sigue siendo el archivo más completo de cualquier organización: contratos, contraseñas restablecidas, conversaciones internas. Un fallo que permite entrar en el servidor sin engañar a nadie demuestra que la seguridad no depende solo de no hacer clic donde no toca, sino de algo menos vistoso y más decisivo: aplicar las actualizaciones a tiempo. Tener tu propio servidor da control, pero también obliga a mantenerlo, y los atacantes saben aprovechar exactamente ese hueco.

FuentesResumen propio de la redacción a partir de las fuentes citadas; no es una traducción.

Texto generado con inteligencia artificial a partir de las fuentes citadas, sin revisión humana individual (Reglamento UE 2024/1689, art. 50). Las fotos llevan su crédito y licencia; las marcadas como realzadas se han retocado con IA sin alterar su contenido.

Comentarios