Una falla crítica de ejecución remota en Zimbra ya se explota en ataques reales

CERT Polska confirmó que atacantes comenzaron a explotar una vulnerabilidad crítica en Zimbra Collaboration Suite.

CERT Polska, el equipo de respuesta ante emergencias informáticas de Polonia, advirtió que atacantes comenzaron a explotar una vulnerabilidad crítica en Zimbra Collaboration Suite. La falla permite ejecución remota de código en el servidor.

El activo comprometido

Un servidor de correo corporativo concentra correspondencia interna, adjuntos con información financiera, listas de contactos completas y, en muchos despliegues, el calendario ejecutivo de la organización. Comprometerlo entrega al atacante una posición de observación privilegiada además de una plataforma de suplantación creíble para ataques posteriores contra terceros.

El perfil de despliegue de Zimbra

Zimbra ocupa un nicho específico: organizaciones que buscan una alternativa autoalojada a las suites de correo en la nube. Ese perfil incluye instituciones públicas, universidades, proveedores de servicios gestionados y empresas con requisitos de residencia de datos. En América Latina y el Caribe la plataforma mantiene una base instalada relevante en el sector público y en el sistema universitario.

Historial de la plataforma

Las vulnerabilidades críticas de Zimbra han seguido un patrón consistente en años recientes: divulgación, prueba de concepto pública en días, y explotación a escala poco después. Los despliegues autoalojados dependen de que cada administrador aplique el parche, sin el mecanismo de actualización centralizada que caracteriza a los servicios en la nube.

Lectura de Tabuga Intelligence

Toda organización con un servidor Zimbra expuesto a internet debería verificar su versión hoy. Junto con el parcheo, conviene revisar los registros de acceso en busca de sesiones anómalas, rotar credenciales administrativas y validar que no se hayan creado buzones o reglas de reenvío nuevas. El compromiso de un servidor de correo rara vez termina en el servidor: la fase siguiente suele ser el fraude por suplantación contra proveedores y clientes de la organización afectada.

Fuente: BleepingComputer — 20 de agosto de 2026