12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

El Zimbra RCE Vuln atacado debe parchearse inmediatamente


Los atacantes están apuntando activamente a una grave vulnerabilidad de ejecución remota de código que Zimbra reveló recientemente en su servidor SMTP. Esto aumenta la urgencia de que las organizaciones afectadas parcheen las instancias vulnerables de inmediato.

El error identificado como CVE-2024-45519está presente en el componente de servicio PostJournal de Zimbra para el registro y archivo de correo electrónico. Permite que un atacante remoto no autenticado ejecute comandos arbitrarios en un sistema vulnerable y tome el control del mismo. Zimbra ha lanzado actualizaciones para las versiones afectadas la semana pasada, pero aún no ha publicado ningún detalle sobre el error.

Los ataques comenzaron el 28 de septiembre.

Los investigadores de Proofpoint informaron esta semana que observaron ataques dirigidos a la vulnerabilidad a partir del 28 de septiembre y que esos ataques continuaron sin cesar. en uno Serie de publicaciones sobre XEl proveedor de seguridad describió que los atacantes enviaron correos electrónicos falsos que parecían provenir de Gmail a servidores vulnerables de Zimbra. Los correos electrónicos contienen código malicioso codificado en Base64 en el campo CC en lugar de direcciones de correo electrónico normales. Este código tiene como objetivo engañar a Zimbra para que lo ejecute como un comando de shell en lugar de procesarlo como una dirección de correo electrónico normal. Esta técnica podría permitir a los atacantes ejecutar comandos no autorizados en los servidores Zimbra afectados, dijo Proofpoint.

«Algunos correos electrónicos del mismo remitente utilizaron una serie de direcciones CC para crear un shell web en un servidor Zimbra vulnerable», dijo Proofpoint. «La lista CC completa se empaqueta como una cadena y, cuando los blobs Base64 se concatenan, se decodifican en un comando para escribir un shell web».

El web shell permite al atacante acceder de forma remota al servidor y modificar archivos, acceder a datos confidenciales y ejecutar otros comandos arbitrarios a través de solicitudes HTTP especialmente diseñadas. Esto permite a los atacantes descargar código malicioso y ejecutarlo en un sistema vulnerable, afirmó Proofpoint. «Una vez instalado, el webshell escucha las conexiones entrantes con un campo de cookie JSESSIONID predefinido», señaló el proveedor. “Si está presente, el webshell analiza la cookie JACTION para los comandos Base64. El webshell admite la ejecución de comandos mediante exec o la descarga y ejecución de un archivo a través de una conexión de socket”.

Parcheado ayer

Ivan Kwiatkowski, investigador de amenazas de HarfangLab, dijo que los correos electrónicos maliciosos procedían de 79.124.49[.]86, que parece tener su sede en Bulgaria. “Si usas @ZimbraHa comenzado la explotación masiva de CVE-2024-45519. Parche ayer.

En particular, el actor de la amenaza utiliza el mismo servidor para enviar los correos electrónicos del exploit y alojar la carga útil de la segunda etapa, lo que sugiere una operación relativamente poco sofisticada, afirma Greg Lesnewich, investigador de amenazas de Proofpoint. «Esto sugiere que el actor no tiene una infraestructura distribuida para enviar correos electrónicos de exploits y manejar infecciones después de un exploit exitoso», dice Lesnewich. «Esperaríamos que el servidor de correo electrónico y los servidores de carga útil fueran entidades separadas en una operación más madura».

Según Lesnewich, el volumen de ataques se ha mantenido prácticamente igual desde principios de la semana pasada y parece ser más de naturaleza oportunista que dirigida.

Error de desinfección de entradaR

Los investigadores del proyecto de código abierto Discovery publicaron una prueba de concepto de la vulnerabilidad el 27 de septiembre. han identificado el problema como resultado de no desinfectar adecuadamente la entrada del usuario, lo que permitió a los atacantes inyectar comandos arbitrarios. Las versiones parcheadas del software de Zimbra solucionaron el problema y neutralizaron la capacidad de inyectar comandos directamente, escriben los investigadores. Aún así, “es fundamental que los administradores apliquen los últimos parches de manera oportuna”, señalaron. «Además, es importante comprender y configurar correctamente el parámetro mynetworks, ya que una configuración incorrecta podría exponer el servicio a una explotación externa».

Miles de empresas y millones de usuarios utilizan Zimbra Collaboration Suite para servicios de correo electrónico, calendario, chat y vídeo. Su popularidad ha convertido a la tecnología en un objetivo importante para los atacantes. El año pasado, por ejemplo, los investigadores descubrieron que hasta cuatro actores chinos de amenazas persistentes avanzadas utilizaron un ataque de día cero Zimbra (CVE-2023-37580) para dirigirse a agencias gubernamentales de todo el mundo. Zimbra solucionó la vulnerabilidad en julio de 2023, un mes después de que comenzaran los ataques. En febrero pasado, investigadores de W Labs descubrieron el prolífico grupo Lazarus de Corea del Norte. intenta robar información de organizaciones en los sectores de salud y energía a través de servidores Zimbra específicos sin parches.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Podrás encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/cyberattacks-data-breaches/recent-zimbra-rce-under-attack-patch-now

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *