Detalle de la noticia

Vulnerabilidad

Attackers Exploit Zimbra Flaw to Deploy Web Shells and Harvest Authentication Secrets

Fuente: The Hacker News Publicado: 30/09/2026 · 16:46 UTC
Compartir:
Vulnerabilidad Attackers Exploit Zimbra Flaw to Deploy Web Shells and Harvest Authentication Secrets
Imagen: The Hacker News

Un fallo de se­gu­ri­dad en Zim­bra Co­lla­bo­ra­tion Suite ha sido apro­ve­cha­do por ata­can­tes para ins­ta­lar web shells y ob­te­ner ac­ce­so a datos de los bu­zo­nes. Esta vul­ne­ra­bi­li­dad per­mi­te la eje­cu­ción re­mo­ta de có­di­go a tra­vés de so­li­ci­tu­des SMTP es­pe­cial­men­te di­se­ña­das, sin re­que­rir au­ten­ti­ca­ción pre­via, cuan­do se en­cuen­tran ha­bi­li­ta­das las no­ti­fi­ca­cio­nes del Pro­to­co­lo Sim­ple de Ad­mi­nis­tra­ción de Red y se ha ins­ta­la­do el pa­que­te op­cio­nal co­rres­pon­dien­te. Tras com­pro­me­ter los sis­te­mas, se ha ob­ser­va­do el des­plie­gue de he­rra­mien­tas para ac­ce­so re­mo­to per­sis­ten­te, la eje­cu­ción de co­man­dos y la re­co­lec­ción de se­cre­tos de au­ten­ti­ca­ción.

Las in­ves­ti­ga­cio­nes se­ña­lan que la ac­ti­vi­dad ma­li­cio­sa in­clu­ye la eje­cu­ción de co­man­dos con pri­vi­le­gios ele­va­dos, la crea­ción de ser­vi­cios y ta­reas pro­gra­ma­das para man­te­ner el ac­ce­so, y el uso de he­rra­mien­tas de es­ca­neo para va­li­dar las rutas de in­yec­ción. Los ata­can­tes tam­bién han ma­ni­pu­la­do ar­chi­vos de con­fi­gu­ra­ción para ob­te­ner ac­ce­so sin res­tric­cio­nes y han em­plea­do iden­ti­da­des SSH para mo­ver­se entre di­fe­ren­tes nodos de la in­fra­es­truc­tu­ra afec­ta­da. Asi­mis­mo, se han iden­ti­fi­ca­do com­po­nen­tes ma­li­cio­sos en­fo­ca­dos en ex­traer cre­den­cia­les de bases de datos y em­pa­que­tar in­for­ma­ción con­fi­den­cial para su pos­te­rior trans­fe­ren­cia.

Las en­ti­da­des de ci­ber­emer­gen­cia y agen­cias gu­ber­na­men­ta­les emi­tie­ron aler­tas sobre estas ope­ra­cio­nes ma­li­cio­sas, ins­tan­do a apli­car los par­ches co­rres­pon­dien­tes pro­por­cio­na­dos por el pro­vee­dor. Como me­di­das adi­cio­na­les de mi­ti­ga­ción en caso de no poder ac­tua­li­zar, se re­co­mien­da des­ins­ta­lar el pa­que­te es­pe­cí­fi­co de SNMP, res­trin­gir el ac­ce­so a los ser­vi­cios de red a equi­pos con­fia­bles, rotar las cre­den­cia­les de ac­ce­so y rea­li­zar re­vi­sio­nes exhaus­ti­vas en busca de per­sis­ten­cias no au­to­ri­za­das.