Groupware Zimbra: Update schließt zahlreiche Sicherheitslücken
2026-09-29
El software de colaboración Zimbra presenta múltiples fallos de seguridad que los desarrolladores han solucionado con el lanzamiento de la versión 10.1.21. Estas vulnerabilidades podrían permitir a atacantes obtener acceso no autorizado a cuentas o inyectar código JavaScript malicioso en los usuarios mediante ataques de Cross-Site-Scripting (un método donde se inserta código dañino en sitios web que el usuario visita).
La versión 10.1.21 está disponible desde finales de la semana pasada. Aunque la mayoría de los fallos aún no tienen un registro CVE (un identificador estándar para vulnerabilidades) público, Zimbra ya mencionó los CVE-2026-66911 y CVE-2026-66912. Debido a la descripción de los riesgos, los administradores de sistemas no deberían demorar la instalación de esta actualización.
Entre los problemas más graves destaca una falla en el mecanismo de restablecimiento de contraseñas: atacantes sin iniciar sesión podrían predecir los códigos de recuperación y cambiar las contraseñas de los usuarios, tomando el control total de la cuenta. También se detectaron fallos de Cross-Site-Scripting que se activan al responder correos con nombres de remitente manipulados o al abrir archivos adjuntos específicos en el cliente web clásico.
Otras vulnerabilidades permiten ejecutar comandos directamente en el servidor a través de la integración con OnlyOffice o evadir la autenticación de múltiples factores (MFA) en WebDAV. Históricamente, Zimbra ha sido un objetivo de cibercriminales y servicios de inteligencia debido a su uso frecuente en gobiernos e instituciones de investigación.
Qué significa para una pyme colombiana y cucuteña: Si su empresa utiliza Zimbra para el correo electrónico y la gestión de calendarios, debe actualizar de inmediato a la versión 10.1.21. El riesgo es alto porque un atacante podría adivinar las contraseñas de sus empleados y entrar a sus correos sin necesidad de saber la clave actual, o incluso saltarse la verificación de dos pasos (MFA). Revise con su proveedor de sistemas o su encargado de tecnología que la actualización ya esté aplicada.