
MagnoSec Blog
Fallo Crítico en Zimbra: Un Simple Email Permite Ejecutar Código en el Cliente Web de Miles de Empresas
Zimbra: el servidor de correo que usan 200.000 empresas y que un XSS puede tumbar
Zimbra es el servidor de correo corporativo de código abierto más utilizado del mundo, con más de 200.000 empresas y organismos públicos que confían en él para gestionar sus comunicaciones. Gobiernos, universidades, bancos y operadores de telecomunicaciones ejecutan Zimbra para cientos de millones de buzones. Una vulnerabilidad XSS almacenado en el Classic Web Client permite que un atacante envíe un email aparentemente normal que, cuando cualquier usuario de la organización lo visualiza —ni siquiera necesita hacer clic, basta con seleccionarlo o previsualizarlo—, ejecuta código JavaScript en el contexto de la sesión de ese usuario. Desde ese momento, el atacante tiene acceso al buzón completo de la víctima: puede leer, enviar, reenviar y eliminar correos, acceder a adjuntos, modificar reglas de filtrado y, si el usuario es administrador, comprometer todo el servidor Zimbra.
El fallo: Unicode malicioso que escapa del filtro de sanitización HTML
El mecanismo técnico es una vulnerabilidad XSS almacenado en el parser de contenido HTML del cliente web. Zimbra renderiza el contenido de los emails en el navegador del usuario después de aplicar un filtro de sanitización. El fallo permite que caracteres Unicode específicamente codificados —combinaciones de emoji y caracteres de control que el filtro no reconoce adecuadamente— escapen del contexto de sanitización y se conviertan en etiquetas HTML ejecutables. El resultado es un payload XSS que se almacena en el buzón del destinatario y se ejecuta cada vez que el email es visualizado, incluso sin abrirlo completamente. Basta con que aparezca en la vista previa del panel de lectura. No requiere interacción del usuario más allá de la visualización normal del buzón de entrada.
Cadena de explotación: del email al control total del buzón en segundos
Lo que hace este fallo especialmente peligroso es el contexto de la sesión comprometida. Cuando el XSS se ejecuta, lo hace en el contexto de la sesión activa del usuario de Zimbra. Esto significa que hereda todas las cookies de autenticación, tokens de sesión y permisos del usuario. Si la víctima es un empleado normal, el atacante puede leer todos sus correos —incluyendo conversaciones privadas, documentos adjuntos y credenciales enviadas por email— y enviar correos en su nombre. Si la víctima es un administrador, el ataque escala a compromiso total del servidor: acceso a la consola de administración, posibilidad de crear nuevos usuarios, modificar configuraciones del servidor, leer buzones de otros usuarios y establecer persistencia mediante reglas de reenvío ocultas que copian todos los correos de la organización a una cuenta externa.
Consecuencias: leer, enviar y reenviar correos de toda una organización sin ser detectado
El vector de ataque es tan simple como enviar un email. No requiere explotar ninguna vulnerabilidad del servidor Zimbra, no necesita acceso a la red interna, no requiere credenciales previas. Un atacante externo solo necesita conocer la dirección de correo de un usuario de una organización que use Zimbra —algo trivial de obtener mediante OSINT— y enviarle un email con el payload XSS. Cuando el usuario revise su bandeja de entrada y el email aparezca en la vista previa de lectura, el ataque se completa. La víctima no tiene que hacer clic en un enlace, no tiene que abrir un adjunto, no tiene que introducir credenciales en una página falsa. Solo tiene que usar Zimbra Web Client normalmente. Para entonces, el atacante ya está dentro de su buzón.
Cómo auditamos servidores de correo en MagnoSec
En MagnoSec, las auditorías de seguridad de infraestructura y aplicaciones web incluyen servidores de correo corporativo como vectores de ataque prioritarios. Zimbra, Exchange, Google Workspace y Microsoft 365 son evaluados no solo en su configuración de seguridad, sino también en las vulnerabilidades conocidas de sus clientes web. Un servidor de correo es un objetivo de altísimo valor para un atacante: contiene años de comunicaciones internas, documentos confidenciales, credenciales reutilizadas, y es el canal principal para ataques de ingeniería social y business email compromise (BEC). Comprometer el correo de una organización es, en la práctica, comprometer la identidad digital de todos sus empleados. En nuestros ejercicios de Red Team, el acceso al servidor de correo es uno de los objetivos principales precisamente por el efecto multiplicador que tiene sobre el resto del ataque.
Medidas inmediatas: parche, CSP y monitorización de reglas de reenvío
La mitigación de esta vulnerabilidad requiere actualizar Zimbra inmediatamente a la versión parcheada. Para organizaciones que no puedan actualizar de inmediato, la medida de contención es deshabilitar el Classic Web Client y utilizar exclusivamente el Modern Web Client, que no está afectado por este fallo. Pero la defensa de fondo va más allá del parche: un servidor de correo no debería ser accesible desde internet sin protecciones adicionales. Implementar un proxy inverso con filtrado de contenido, configurar Content Security Policy (CSP) estricto en el cliente web, y monitorizar la creación de reglas de reenvío automáticas y accesos inusuales al webmail son medidas que detectan y mitigan este tipo de ataques incluso cuando el parche aún no está aplicado. La confianza en el correo electrónico es total —y por eso, su compromiso es devastador—.
Temas tratados
Zimbra · XSS · email security · stored XSS · web client · correo corporativo · vulnerabilidad email · CVE Zimbra
Servicios relacionados
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
Servicios de auditoría
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
julio 2026
Hackers Rusos Explotan un Zero-Day en Exchange OWA para Mantener Acceso a Buzones Tras Rotar Credenciales
agosto 2026
CISA Exige Parchear un Fallo de Zimbra que ya se Explota para Ejecutar Comandos sin Autenticación
agosto 2026
NovaCookies: La Campaña que Abusa de Notificaciones Legítimas de Docusign para Robar Sesiones de Microsoft 365
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma