
Se ha identificado una vulnerabilidad de alta severidad en Zimbra Collaboration (ZCS) que podría permitir la ejecución remota de comandos arbitrarios del sistema operativo en servidores vulnerables que tengan instalado el paquete zimbra-snmp y las notificaciones SNMP habilitadas.
Productos afectados
- Zimbra Collaboration (ZCS) 10.1.x, versiones anteriores a 10.1.20, cuando el paquete zimbra-snmp está instalado y las notificaciones SNMP están habilitadas.
Impacto
La vulnerabilidad se ha identificado como:
- CVE-2026-73570: con una puntuación de 8.9 en CVSS v3.1. Existe una vulnerabilidad de inyección de comandos del sistema operativo. Un actor malicioso remoto podría aprovechar una validación insuficiente de determinados campos de mensajes de correo electrónico procesados por el mecanismo de notificaciones SNMP para inyectar y ejecutar comandos arbitrarios del sistema operativo con los privilegios del usuario zimbra.
Recomendación
Actualizar inmediatamente Zimbra Collaboration (ZCS) a la versión 10.1.20 o posterior.
Referencias