
# Reglas de detección de Wazuh para CVE-2026-73570, una inyección de comandos del sistema operativo en Zimbra Collaboration Suite, que monitorea los registros de acceso web y zimbra.log en busca de intentos de explotación.
Reglas de detección para CVE-2026-73570, una inyección de comandos del sistema operativo en Zimbra Collaboration Suite a través del parámetro de notificación de trampas SNMP (snmp_notify).
| Campo | Detalle |
|---|
| CVE | CVE-2026-73570 |
| Tipo | Inyección de comandos del sistema operativo |
| Afecta | Zimbra Collaboration Suite < 10.1.20 |
| Endpoint | /service/extension/backup/snmptrap (o /service/extension/backup) |
| Parámetro inyectado | snmp_notify |
| Ejecutor | swatchdog (ejecuta el comando de notificación de trampas) |
| Ejemplo de payload | 127.0.0.1; id # |
| Archivo | Propósito |
|---|---|
zimbra_cve_2026_73570_rules.xml | Reglas de Wazuh (910100–910103), no se requieren decodificadores personalizados |
| ID | Nivel | Padre | Detección |
|---|---|---|---|
910100 | 6 | - | Solicitud a /service/extension/backup[/snmptrap] |
910101 | 10 | 910100 | Parámetro snmp_notify= presente (disparador de explotación) |
910102 | 15 | 910101 | Metacaracteres de shell en el valor de snmp_notify - intento de explotación |
910103 | 15 | - | Service status change: con metacaracteres de shell en /var/log/zimbra.log - comando ejecutado |
MITRE ATT&CK: T1190 (Explotación de aplicación expuesta públicamente), T1059 (Intérprete de comandos y scripts).
Copie el archivo de reglas al administrador:
cp zimbra_cve_2026_73570_rules.xml /var/ossec/etc/rules/
Agregue las fuentes de registro al ossec.conf del agente (bloque <ossec_config>):
<localfile>
<log_format>apache</log_format>
<location>/opt/zimbra/log/access_log.*</location>
</localfile>
<localfile>
<log_format>syslog</log_format>
<location>/var/log/zimbra.log</location>
</localfile>
Ajuste /opt/zimbra/log/access_log.* a la ruta real del registro de acceso de Zimbra/nginx
si difiere.
Reinicie el administrador y el agente:
# administrador
systemctl restart wazuh-manager
# agente
systemctl restart wazuh-agent
Valide la sintaxis y pruebe contra el logtest del administrador:
/var/ossec/bin/wazuh-logtest
Pegue una línea de ejemplo del registro de acceso (el payload de inyección) para confirmar que se activa 910102:
1.2.3.4 - - [26/Feb/2026:10:00:00 +0000] "GET /service/extension/backup/snmptrap?snmp_notify=127.0.0.1%3B+id+%23&snmp_ip=127.0.0.1&snmp_port=162&task=notify HTTP/1.1" 200 1234 "-" "Mozilla/5.0"
910100/910101/910102 se activan en los registros de acceso web (coincidencia de texto sin formato, sin
dependencia de decodificador). 910103 se activa en /var/log/zimbra.log cuando swatchdog
registra la línea ejecutada Service status change.%3B/;, %7C/|, %26/&, %24/$, %60/acento grave, %0a/%0d, %23/#).