Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Zimbra-CVE-2026-73570-Rules — # Reglas de detección de Wazuh para CVE-2026-73570, una inyección de comandos del sistema operativo en Zimbra Collaboration Suite, que monitorea los registros de acceso web y zimbra.log en busca de intentos de explotación. | Kitploit
Herramientas/GitHubGitHub/infokom-ki/zimbra-cve-2026-73570-rules
Análisis de VulnerabilidadesSeguridad WebInteligencia de AmenazasDetección de IntrusionesAnálisis de Registros
GitHubinfokom-ki/zimbra-cve-2026-73570-rules

Zimbra-CVE-2026-73570-Rules

# Reglas de detección de Wazuh para CVE-2026-73570, una inyección de comandos del sistema operativo en Zimbra Collaboration Suite, que monitorea los registros de acceso web y zimbra.log en busca de intentos de explotación.

Ver Repositorio
hace 6h 45mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Reglas de Wazuh para CVE-2026-73570 (Inyección de comandos del sistema operativo en Zimbra)

Reglas de detección para CVE-2026-73570, una inyección de comandos del sistema operativo en Zimbra Collaboration Suite a través del parámetro de notificación de trampas SNMP (snmp_notify).

Vulnerabilidad

CampoDetalle
CVECVE-2026-73570
TipoInyección de comandos del sistema operativo
AfectaZimbra Collaboration Suite < 10.1.20
Endpoint/service/extension/backup/snmptrap (o /service/extension/backup)
Parámetro inyectadosnmp_notify
Ejecutorswatchdog (ejecuta el comando de notificación de trampas)
Ejemplo de payload127.0.0.1; id #

Archivos

ArchivoPropósito
zimbra_cve_2026_73570_rules.xmlReglas de Wazuh (910100–910103), no se requieren decodificadores personalizados

Reglas

IDNivelPadreDetección
9101006-Solicitud a /service/extension/backup[/snmptrap]
91010110910100Parámetro snmp_notify= presente (disparador de explotación)
91010215910101Metacaracteres de shell en el valor de snmp_notify - intento de explotación
91010315-Service status change: con metacaracteres de shell en /var/log/zimbra.log - comando ejecutado

MITRE ATT&CK: T1190 (Explotación de aplicación expuesta públicamente), T1059 (Intérprete de comandos y scripts).

Implementación

  1. Copie el archivo de reglas al administrador:

    root@kitploit:~
    cp zimbra_cve_2026_73570_rules.xml /var/ossec/etc/rules/
    
  2. Agregue las fuentes de registro al ossec.conf del agente (bloque <ossec_config>):

    root@kitploit:~
    <localfile>
      <log_format>apache</log_format>
      <location>/opt/zimbra/log/access_log.*</location>
    </localfile>
    
    <localfile>
      <log_format>syslog</log_format>
      <location>/var/log/zimbra.log</location>
    </localfile>
    

    Ajuste /opt/zimbra/log/access_log.* a la ruta real del registro de acceso de Zimbra/nginx si difiere.

  3. Reinicie el administrador y el agente:

    root@kitploit:~
    # administrador
    systemctl restart wazuh-manager
    # agente
    systemctl restart wazuh-agent
    

Verificación

Valide la sintaxis y pruebe contra el logtest del administrador:

root@kitploit:~
/var/ossec/bin/wazuh-logtest

Pegue una línea de ejemplo del registro de acceso (el payload de inyección) para confirmar que se activa 910102:

root@kitploit:~
1.2.3.4 - - [26/Feb/2026:10:00:00 +0000] "GET /service/extension/backup/snmptrap?snmp_notify=127.0.0.1%3B+id+%23&snmp_ip=127.0.0.1&snmp_port=162&task=notify HTTP/1.1" 200 1234 "-" "Mozilla/5.0"

Notas de detección

  • 910100/910101/910102 se activan en los registros de acceso web (coincidencia de texto sin formato, sin dependencia de decodificador). 910103 se activa en /var/log/zimbra.log cuando swatchdog registra la línea ejecutada Service status change.
  • Se cubren tanto los metacaracteres de shell codificados como los literales (%3B/;, %7C/|, %26/&, %24/$, %60/acento grave, %0a/%0d, %23/#).
Descargar herramienta