¿Estás visitando desde Colombia?
Ingresá a Linware Colombia ⯈
Continuar en Linware Colombia ⯈
×
¿Qué estás buscando?
BUSCAR!
BLOG
Zimbra Open Source 10.1.20 ya disponible: parchea una vulnerabilidad crítica activamente explotada
Publicada el 03/09/2026

 

Linware publica los binarios compilados de Zimbra Open Source 10.1.20, la versión que corrige 9 fallos de seguridad, entre ellos una inyección de comandos SNMP que ya está siendo explotada en ataques reales.

 

Zimbra liberó la versión 10.1.20 de Zimbra Collaboration el 20 de julio de 2026, y en Linware ya la compilamos y publicamos como binarios listos para instalar en los principales sistemas Linux. Si administrás un servidor Zimbra Open Source, esta es una actualización que conviene priorizar.

Por qué esta actualización es urgente

De los 9 problemas de seguridad corregidos en 10.1.20, uno se destaca por su gravedad: CVE-2026-73570, una vulnerabilidad de inyección de comandos del sistema operativo en el componente de monitoreo SNMP. Investigadores y CERT Polska confirmaron que ya está siendo explotada activamente contra servidores Zimbra que cumplen estas condiciones:

  • Versión anterior a 10.1.20
  • Paquete opcional zimbra-snmp instalado
  • Notificaciones SNMP habilitadas con el servicio swatchdog en ejecución

Un atacante remoto no autenticado que encuentre un servidor en estas condiciones puede ejecutar comandos arbitrarios en el sistema. Si tu instalación cumple ese perfil, tratá esta actualización como un incidente de seguridad: además de parchear, revisá /var/log/zimbra.log y los directorios de la aplicación en busca de indicadores de compromiso antes de dar el tema por cerrado.

Si no usás el paquete SNMP o no tenés las notificaciones habilitadas, no estás expuesto a esta falla puntual — pero igual te recomendamos actualizar por las siguientes.

El resto de las correcciones

Los otros 8 fallos corregidos en esta versión no fueron reportados como explotados activamente hasta el momento, pero varios afectan directamente la confidencialidad del correo y conviene no postergarlos:

  • 4 vulnerabilidades XSS almacenadas en el Classic Web Client, explotables mediante nombres de archivos adjuntos maliciosos, campos manipulados y adjuntos crafteados.
  • CVE-2026-50055 — Bypass en las restricciones de reenvío de correo: un usuario autenticado podía exfiltrar correo aun con las restricciones de reenvío activadas (reportado por Jonah Burgess, de Rapid7).
  • Un problema de control de acceso en la extensión EWS.
  • Una falla de autorización en la delegación de buzones.
  • Una vulnerabilidad SSRF en la integración con Nextcloud.

Zimbra califica el riesgo de implementación del parche como bajo, así que no debería haber sorpresas al actualizar.

Cómo actualizar

Los binarios de Zimbra Open Source 10.1.20 ya están disponibles para descarga gratuita en Linware aquí, para las plataformas Linux habituales. Como saben quienes nos siguen: Zimbra dejó de publicar binarios oficiales de la edición Open Source, y nosotros tomamos la posta para que la comunidad siga teniendo acceso a versiones actualizadas y seguras, sin vueltas.

Recomendamos:

  1. Descargar los binarios de 10.1.20 desde nuestro sitio.
  2. Programar la ventana de mantenimiento y hacer backup antes de actualizar.
  3. Si tu servidor tiene zimbra-snmp instalado con notificaciones activas, revisar los logs en busca de actividad sospechosa antes y después del parche.
  4. Ante cualquier duda durante el proceso, nuestro equipo certificado en Zimbra está disponible a través de nuestro soporte con SLA.

¿Necesitás una mano?

Si administrás Zimbra en tu organización y querés acompañamiento para aplicar este parche sin downtime, o directamente preferís que nos ocupemos nosotros, escribinos o comunicate con nosotros según tu país desde  https://linware.com.ar/contacto

Ir al Blog