MagnoSec
Interfaz de Zimbra Web Client con un email malicioso inyectando código XSS en la sesión del usuario

MagnoSec Blog

Fallo Crítico en Zimbra: Un Simple Email Permite Ejecutar Código en el Cliente Web de Miles de Empresas

Por Equipo MagnoSec4 min de lectura

Zimbra: el servidor de correo que usan 200.000 empresas y que un XSS puede tumbar

Zimbra es el servidor de correo corporativo de código abierto más utilizado del mundo, con más de 200.000 empresas y organismos públicos que confían en él para gestionar sus comunicaciones. Gobiernos, universidades, bancos y operadores de telecomunicaciones ejecutan Zimbra para cientos de millones de buzones. Una vulnerabilidad XSS almacenado en el Classic Web Client permite que un atacante envíe un email aparentemente normal que, cuando cualquier usuario de la organización lo visualiza —ni siquiera necesita hacer clic, basta con seleccionarlo o previsualizarlo—, ejecuta código JavaScript en el contexto de la sesión de ese usuario. Desde ese momento, el atacante tiene acceso al buzón completo de la víctima: puede leer, enviar, reenviar y eliminar correos, acceder a adjuntos, modificar reglas de filtrado y, si el usuario es administrador, comprometer todo el servidor Zimbra.

El fallo: Unicode malicioso que escapa del filtro de sanitización HTML

El mecanismo técnico es una vulnerabilidad XSS almacenado en el parser de contenido HTML del cliente web. Zimbra renderiza el contenido de los emails en el navegador del usuario después de aplicar un filtro de sanitización. El fallo permite que caracteres Unicode específicamente codificados —combinaciones de emoji y caracteres de control que el filtro no reconoce adecuadamente— escapen del contexto de sanitización y se conviertan en etiquetas HTML ejecutables. El resultado es un payload XSS que se almacena en el buzón del destinatario y se ejecuta cada vez que el email es visualizado, incluso sin abrirlo completamente. Basta con que aparezca en la vista previa del panel de lectura. No requiere interacción del usuario más allá de la visualización normal del buzón de entrada.

Cadena de explotación: del email al control total del buzón en segundos

Lo que hace este fallo especialmente peligroso es el contexto de la sesión comprometida. Cuando el XSS se ejecuta, lo hace en el contexto de la sesión activa del usuario de Zimbra. Esto significa que hereda todas las cookies de autenticación, tokens de sesión y permisos del usuario. Si la víctima es un empleado normal, el atacante puede leer todos sus correos —incluyendo conversaciones privadas, documentos adjuntos y credenciales enviadas por email— y enviar correos en su nombre. Si la víctima es un administrador, el ataque escala a compromiso total del servidor: acceso a la consola de administración, posibilidad de crear nuevos usuarios, modificar configuraciones del servidor, leer buzones de otros usuarios y establecer persistencia mediante reglas de reenvío ocultas que copian todos los correos de la organización a una cuenta externa.

Consecuencias: leer, enviar y reenviar correos de toda una organización sin ser detectado

El vector de ataque es tan simple como enviar un email. No requiere explotar ninguna vulnerabilidad del servidor Zimbra, no necesita acceso a la red interna, no requiere credenciales previas. Un atacante externo solo necesita conocer la dirección de correo de un usuario de una organización que use Zimbra —algo trivial de obtener mediante OSINT— y enviarle un email con el payload XSS. Cuando el usuario revise su bandeja de entrada y el email aparezca en la vista previa de lectura, el ataque se completa. La víctima no tiene que hacer clic en un enlace, no tiene que abrir un adjunto, no tiene que introducir credenciales en una página falsa. Solo tiene que usar Zimbra Web Client normalmente. Para entonces, el atacante ya está dentro de su buzón.

Cómo auditamos servidores de correo en MagnoSec

En MagnoSec, las auditorías de seguridad de infraestructura y aplicaciones web incluyen servidores de correo corporativo como vectores de ataque prioritarios. Zimbra, Exchange, Google Workspace y Microsoft 365 son evaluados no solo en su configuración de seguridad, sino también en las vulnerabilidades conocidas de sus clientes web. Un servidor de correo es un objetivo de altísimo valor para un atacante: contiene años de comunicaciones internas, documentos confidenciales, credenciales reutilizadas, y es el canal principal para ataques de ingeniería social y business email compromise (BEC). Comprometer el correo de una organización es, en la práctica, comprometer la identidad digital de todos sus empleados. En nuestros ejercicios de Red Team, el acceso al servidor de correo es uno de los objetivos principales precisamente por el efecto multiplicador que tiene sobre el resto del ataque.

Medidas inmediatas: parche, CSP y monitorización de reglas de reenvío

La mitigación de esta vulnerabilidad requiere actualizar Zimbra inmediatamente a la versión parcheada. Para organizaciones que no puedan actualizar de inmediato, la medida de contención es deshabilitar el Classic Web Client y utilizar exclusivamente el Modern Web Client, que no está afectado por este fallo. Pero la defensa de fondo va más allá del parche: un servidor de correo no debería ser accesible desde internet sin protecciones adicionales. Implementar un proxy inverso con filtrado de contenido, configurar Content Security Policy (CSP) estricto en el cliente web, y monitorizar la creación de reglas de reenvío automáticas y accesos inusuales al webmail son medidas que detectan y mitigan este tipo de ataques incluso cuando el parche aún no está aplicado. La confianza en el correo electrónico es total —y por eso, su compromiso es devastador—.

Temas tratados

Zimbra · XSS · email security · stored XSS · web client · correo corporativo · vulnerabilidad email · CVE Zimbra

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?