Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Zimbra-CVE-2026-73570-Rules — Wazuh-Erkennungsregeln für CVE-2026-73570, eine OS-Befehlsinjektion in der Zimbra Collaboration Suite, die Webzugriffsprotokolle und zimbra.log auf Ausnutzungsversuche überwacht. | Kitploit
Tools/GitHubGitHub/infokom-ki/zimbra-cve-2026-73570-rules
SchwachstellenanalyseWebsicherheitBedrohungsanalyseEinbruchserkennungLog-Analyse
GitHubinfokom-ki/zimbra-cve-2026-73570-rules

Zimbra-CVE-2026-73570-Rules

Wazuh-Erkennungsregeln für CVE-2026-73570, eine OS-Befehlsinjektion in der Zimbra Collaboration Suite, die Webzugriffsprotokolle und zimbra.log auf Ausnutzungsversuche überwacht.

Repository anzeigen
vor 6h 38mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Wazuh-Regeln CVE-2026-73570 (Zimbra OS Command Injection)

Erkennungsregeln für CVE-2026-73570, eine OS-Command-Injection in der Zimbra Collaboration Suite über den SNMP-Trap-Benachrichtigungsparameter (snmp_notify).

Schwachstelle

FeldDetail
CVECVE-2026-73570
TypOS-Command-Injection
BetroffenZimbra Collaboration Suite < 10.1.20
Endpunkt/service/extension/backup/snmptrap (oder /service/extension/backup)
Injizierter Parametersnmp_notify
Ausführende Komponenteswatchdog (führt den Trap-Benachrichtigungsbefehl aus)
Payload-Beispiel127.0.0.1; id #

Dateien

DateiZweck
zimbra_cve_2026_73570_rules.xmlWazuh-Regeln (910100–910103), keine benutzerdefinierten Decoder erforderlich

Regeln

IDStufeÜbergeordnetErkennung
9101006-Anfrage an /service/extension/backup[/snmptrap]
91010110910100Parameter snmp_notify= vorhanden (Exploit-Auslöser)
91010215910101Shell-Metazeichen im Wert von snmp_notify - Exploit-Versuch
91010315-Service status change: mit Shell-Metazeichen in /var/log/zimbra.log - Befehl ausgeführt

MITRE ATT&CK: T1190 (Exploit Public-Facing Application), T1059 (Command and Scripting Interpreter).

Bereitstellung

  1. Kopieren Sie die Regeln-Datei auf den Manager:

    root@kitploit:~
    cp zimbra_cve_2026_73570_rules.xml /var/ossec/etc/rules/
    
  2. Fügen Sie die Log-Quellen zur Agent-ossec.conf hinzu (<ossec_config>-Block):

    root@kitploit:~
    <localfile>
      <log_format>apache</log_format>
      <location>/opt/zimbra/log/access_log.*</location>
    </localfile>
    
    <localfile>
      <log_format>syslog</log_format>
      <location>/var/log/zimbra.log</location>
    </localfile>
    

    Passen Sie /opt/zimbra/log/access_log.* an den tatsächlichen Zimbra/nginx-Zugriffslog-Pfad an, falls dieser abweicht.

  3. Starten Sie Manager und Agent neu:

    root@kitploit:~
    # Manager
    systemctl restart wazuh-manager
    # Agent
    systemctl restart wazuh-agent
    

Überprüfung

Validieren Sie die Syntax und testen Sie gegen den logtest des Managers:

root@kitploit:~
/var/ossec/bin/wazuh-logtest

Fügen Sie eine Beispiel-Zugriffslog-Zeile (den Injection-Payload) ein, um zu bestätigen, dass 910102 ausgelöst wird:

root@kitploit:~
1.2.3.4 - - [26/Feb/2026:10:00:00 +0000] "GET /service/extension/backup/snmptrap?snmp_notify=127.0.0.1%3B+id+%23&snmp_ip=127.0.0.1&snmp_port=162&task=notify HTTP/1.1" 200 1234 "-" "Mozilla/5.0"

Erkennungshinweise

  • 910100/910101/910102 werden auf Web-Zugriffslogs ausgelöst (reiner Textabgleich, keine Decoder-Abhängigkeit). 910103 wird auf /var/log/zimbra.log ausgelöst, wenn swatchdog die ausgeführte Service status change-Zeile protokolliert.
  • Sowohl kodierte als auch literale Shell-Metazeichen werden abgedeckt (%3B/;, %7C/|, %26/&, %24/$, %60/Backtick, %0a/%0d, %23/#).
Tool herunterladen