
Preuve de concept en Python pour tester l'injection de commandes SMTP (CVE-2026-73570) en envoyant des adresses RCPT TO malformées afin de détecter la substitution de commandes shell dans les serveurs de messagerie.
Un script Python personnalisé de bas niveau, preuve de concept (PoC), pour tester les vulnérabilités d'injection de commandes SMTP (CVE-2026-73570).
Cet outil envoie une adresse RCPT TO malformée contenant une substitution de commande de type shell (par exemple, $(commande)) afin de déterminer si le serveur de messagerie cible ou son pipeline de traitement en aval transmet incorrectement l'adresse à un shell sans assainissement.
⚠️ AVERTISSEMENT : Cet outil est destiné UNIQUEMENT à des fins éducatives et à des tests de sécurité autorisés. Assurez-vous d'avoir l'autorisation explicite de tester l'infrastructure cible. L'analyse ou l'exploitation non autorisée de serveurs de messagerie est illégale.
GitHub : https://github.com/byt3l0rd/CVE-2026-73570
Auteur : byt3l0rd0day
Toutes les boîtes Zimbra ne sont pas vulnérables. Toutes ces conditions doivent être réunies :
zimbra-snmp est installé (souvent proposé lors de l'installation).snmp_notify).swatchdog est en cours d'exécution (activé par défaut).Surface d'attaque : L'attaque n'a pas besoin que SNMP (UDP/161/162) soit exposé à l'attaquant. L'entrée malveillante arrive via SMTP standard.
Le processus swatchdog suit le fichier /var/log/zimbra.log en utilisant la configuration de /opt/zimbra/conf/swatchrc.in. Il fait activement correspondre les entrées de journal à l'aide des expressions régulières suivantes :
/: Service status change: (\S+) (.*) changed from stopped to running/
/: Service status change: (\S+) (.*) changed from running to stopped/