
Wazuh-Erkennungsregeln für CVE-2026-73570, eine OS-Befehlsinjektion in der Zimbra Collaboration Suite, die Webzugriffsprotokolle und zimbra.log auf Ausnutzungsversuche überwacht.
| Feld | Detail |
|---|
| CVE | CVE-2026-73570 |
| Typ | OS-Command-Injection |
| Betroffen | Zimbra Collaboration Suite < 10.1.20 |
| Endpunkt | /service/extension/backup/snmptrap (oder /service/extension/backup) |
| Injizierter Parameter | snmp_notify |
| Ausführende Komponente | swatchdog (führt den Trap-Benachrichtigungsbefehl aus) |
| Payload-Beispiel | 127.0.0.1; id # |
| Datei | Zweck |
|---|---|
zimbra_cve_2026_73570_rules.xml | Wazuh-Regeln (910100–910103), keine benutzerdefinierten Decoder erforderlich |
| ID | Stufe | Übergeordnet | Erkennung |
|---|---|---|---|
910100 | 6 | - | Anfrage an /service/extension/backup[/snmptrap] |
910101 | 10 | 910100 | Parameter snmp_notify= vorhanden (Exploit-Auslöser) |
910102 | 15 | 910101 | Shell-Metazeichen im Wert von snmp_notify - Exploit-Versuch |
910103 | 15 | - | Service status change: mit Shell-Metazeichen in /var/log/zimbra.log - Befehl ausgeführt |
MITRE ATT&CK: T1190 (Exploit Public-Facing Application), T1059 (Command and Scripting Interpreter).
Kopieren Sie die Regeln-Datei auf den Manager:
cp zimbra_cve_2026_73570_rules.xml /var/ossec/etc/rules/
Fügen Sie die Log-Quellen zur Agent-ossec.conf hinzu (<ossec_config>-Block):
<localfile>
<log_format>apache</log_format>
<location>/opt/zimbra/log/access_log.*</location>
</localfile>
<localfile>
<log_format>syslog</log_format>
<location>/var/log/zimbra.log</location>
</localfile>
Passen Sie /opt/zimbra/log/access_log.* an den tatsächlichen Zimbra/nginx-Zugriffslog-Pfad an, falls dieser abweicht.
Starten Sie Manager und Agent neu:
# Manager
systemctl restart wazuh-manager
# Agent
systemctl restart wazuh-agent
Validieren Sie die Syntax und testen Sie gegen den logtest des Managers:
/var/ossec/bin/wazuh-logtest
Fügen Sie eine Beispiel-Zugriffslog-Zeile (den Injection-Payload) ein, um zu bestätigen, dass 910102 ausgelöst wird:
1.2.3.4 - - [26/Feb/2026:10:00:00 +0000] "GET /service/extension/backup/snmptrap?snmp_notify=127.0.0.1%3B+id+%23&snmp_ip=127.0.0.1&snmp_port=162&task=notify HTTP/1.1" 200 1234 "-" "Mozilla/5.0"
910100/910101/910102 werden auf Web-Zugriffslogs ausgelöst (reiner Textabgleich, keine
Decoder-Abhängigkeit). 910103 wird auf /var/log/zimbra.log ausgelöst, wenn swatchdog
die ausgeführte Service status change-Zeile protokolliert.%3B/;, %7C/|, %26/&, %24/$, %60/Backtick, %0a/%0d, %23/#).