CVE-2026-73570
Vulnerabilidad de inyección de comandos del sistema operativo en Zimbra Collaboration Suite (ZCS)
- Publicado
- 13 ago 2026
- Actualizado
- 24 ago 2026
- Asignación de CNA
- mitre
- Evidencia observada
- 21 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:LModerado · próximos 30 días
- Percentil
- 98,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
CISA conocida explotada
Este CVE aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA.
Resumen
Existe una vulnerabilidad de ejecución remota de código en Zimbra Collaboration (ZCS) anterior a la versión 10.1.20 cuando el paquete opcional zimbra-snmp está instalado y las notificaciones SNMP están habilitadas. Debido a una sanitización inadecuada de la entrada no confiable durante el procesamiento de notificaciones SNMP, un atacante no autenticado puede enviar solicitudes SMTP especialmente diseñadas que pueden resultar en la ejecución de comandos arbitrarios del sistema operativo como el usuario de Zimbra.
Fuentes
7- CVE-2026-73570Exploit
Zimbra SNMP Notification Inyección de Comandos del Sistema Operativo — RCE no autenticado mediante exploit SMTP (PoC)
Prueba de concepto de exploit para CVE-2026-73570, una inyección de comandos del sistema operativo no autenticada en Zimbra Collaboration Suite mediante inyección de logs en zimbra-snmp, con guía de detección.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.