
قواعد كشف Wazuh لثغرة CVE-2026-73570، وهي حقن أوامر نظام التشغيل في Zimbra Collaboration Suite، مع مراقبة سجلات الوصول وسجل zimbra.log لمحاولات الاستغلال.
| الحقل | التفاصيل |
|---|
| CVE | CVE-2026-73570 |
| النوع | حقن أوامر نظام التشغيل |
| المتأثر | Zimbra Collaboration Suite < 10.1.20 |
| نقطة النهاية | /service/extension/backup/snmptrap (أو /service/extension/backup) |
| المعامل المُحقن | snmp_notify |
| المُنفِّذ | swatchdog (يشغّل أمر إشعار الفخ) |
| مثال على الحمولة | 127.0.0.1; id # |
| الملف | الغرض |
|---|---|
zimbra_cve_2026_73570_rules.xml | قواعد Wazuh (910100–910103)، لا يتطلب أجهزة فك ترميز مخصصة |
| المعرّف | المستوى | الأصل | الكشف |
|---|---|---|---|
910100 | 6 | - | طلب إلى /service/extension/backup[/snmptrap] |
910101 | 10 | 910100 | وجود معامل snmp_notify= (مُشغِّل الاستغلال) |
910102 | 15 | 910101 | أحرف شل خاصة في قيمة snmp_notify - محاولة استغلال |
910103 | 15 | - | Service status change: مع أحرف شل خاصة في /var/log/zimbra.log - تم تنفيذ الأمر |
MITRE ATT&CK: T1190 (استغلال تطبيق مواجه للعام)، T1059 (مفسِّر الأوامر والبرمجة النصية).
انسخ ملف القواعد إلى المدير:
cp zimbra_cve_2026_73570_rules.xml /var/ossec/etc/rules/
أضف مصادر السجلات إلى ملف ossec.conf الخاص بـالوكيل (كتلة <ossec_config>):
<localfile>
<log_format>apache</log_format>
<location>/opt/zimbra/log/access_log.*</location>
</localfile>
<localfile>
<log_format>syslog</log_format>
<location>/var/log/zimbra.log</location>
</localfile>
اضبط /opt/zimbra/log/access_log.* على مسار سجل الوصول الفعلي لـ Zimbra/nginx
إذا كان مختلفاً.
أعد تشغيل المدير والوكيل:
# المدير
systemctl restart wazuh-manager
# الوكيل
systemctl restart wazuh-agent
تحقق من صحة الصياغة واختبرها باستخدام logtest الخاص بالمدير:
/var/ossec/bin/wazuh-logtest
الصق سطراً نموذجياً من سجل الوصول (حمولة الحقن) لتأكيد تفعيل القاعدة 910102:
1.2.3.4 - - [26/Feb/2026:10:00:00 +0000] "GET /service/extension/backup/snmptrap?snmp_notify=127.0.0.1%3B+id+%23&snmp_ip=127.0.0.1&snmp_port=162&task=notify HTTP/1.1" 200 1234 "-" "Mozilla/5.0"
910100/910101/910102 تُفعَّل على سجلات الوصول على الويب (مطابقة نصية خام، بدون
اعتماد على أجهزة فك الترميز). القاعدة 910103 تُفعَّل على /var/log/zimbra.log عندما يسجّل swatchdog
سطر Service status change المُنفَّذ.%3B/;, %7C/|, %26/&, %24/$, %60/علامة backtick، %0a/%0d, %23/#).