Ciberataques rusos aprovechan vulnerabilidad zero-click en Zimbra contra gobiernos occidentales

Fuentes: Russische Angreifer missbrauchen Zero-Click-Lücke in Zimbra

La agencia estadounidense de ciberseguridad CISA y otras autoridades internacionales han emitido una advertencia conjunta sobre una campaña de ciberataques atribuida a actores rusos que explota una vulnerabilidad zero-click en la suite colaborativa Zimbra Collaboration Suite (ZCS) desde julio de 2025. Los objetivos incluyen gobiernos occidentales, empresas, centros educativos, el sector energético, cuerpos policiales, medios de comunicación, ONG y empresas tecnológicas.

La CISA atribuye principalmente los ataques al grupo conocido como Laundry Bear (también llamado Void Blizzard, CL-STA-1114, TA488 o UNK_PitStop), que recopila información confidencial para el Gobierno ruso, con especial foco en correos electrónicos. Si antes el grupo recurría a técnicas menos sofisticadas como password spraying, phishing y robo de cookies de sesión, en las campañas más recientes utiliza una vulnerabilidad zero-day registrada como CVE-2025-64376, con una puntuación CVSS de 7,2 (riesgo alto). Para comprometer un sistema basta con que la víctima visualice el correo malicioso, sin necesidad de hacer clic en ningún enlace.

Zimbra corrigió la falla en noviembre de 2025 y la versión 10.1.20 cierra además otras brechas, algunas aún sin identificador CVE. En enero de 2026, el BSI alemán ya había alertado de que cerca del 40 % de los aproximadamente 1.500 servidores Zimbra en Alemania ejecutaban versiones sin soporte o vulnerables. Las autoridades urgen a los administradores a actualizar de inmediato sus instancias de ZCS para reducir la superficie de ataque.