
Wazuh règles de détection pour CVE-2026-73570, une injection de commandes système dans Zimbra Collaboration Suite, surveillant les journaux d'accès web et zimbra.log pour les tentatives d'exploitation.
| Champ | Détail |
|---|
| CVE | CVE-2026-73570 |
| Type | Injection de commandes OS |
| Affecte | Zimbra Collaboration Suite < 10.1.20 |
| Point de terminaison | /service/extension/backup/snmptrap (ou /service/extension/backup) |
| Paramètre injecté | snmp_notify |
| Exécuteur | swatchdog (exécute la commande de notification de piège) |
| Exemple de charge utile | 127.0.0.1; id # |
| Fichier | Objectif |
|---|---|
zimbra_cve_2026_73570_rules.xml | Règles Wazuh (910100–910103), aucun décodeur personnalisé requis |
| ID | Niveau | Parent | Détection |
|---|---|---|---|
910100 | 6 | - | Requête vers /service/extension/backup[/snmptrap] |
910101 | 10 | 910100 | Paramètre snmp_notify= présent (déclencheur d'exploitation) |
910102 | 15 | 910101 | Métacaractères shell dans la valeur snmp_notify - tentative d'exploitation |
910103 | 15 | - | Service status change: avec métacaractères shell dans /var/log/zimbra.log - commande exécutée |
MITRE ATT&CK : T1190 (Exploitation d'application exposée publiquement), T1059 (Interpréteur de commandes et de scripts).
Copiez le fichier de règles vers le gestionnaire :
cp zimbra_cve_2026_73570_rules.xml /var/ossec/etc/rules/
Ajoutez les sources de journaux à la configuration ossec.conf de l'agent (bloc <ossec_config>) :
<localfile>
<log_format>apache</log_format>
<location>/opt/zimbra/log/access_log.*</location>
</localfile>
<localfile>
<log_format>syslog</log_format>
<location>/var/log/zimbra.log</location>
</localfile>
Ajustez /opt/zimbra/log/access_log.* au chemin réel du journal d'accès
Zimbra/nginx s'il diffère.
Redémarrez le gestionnaire et l'agent :
# gestionnaire
systemctl restart wazuh-manager
# agent
systemctl restart wazuh-agent
Validez la syntaxe et testez avec logtest du gestionnaire :
/var/ossec/bin/wazuh-logtest
Collez une ligne d'exemple du journal d'accès (la charge utile d'injection) pour confirmer que 910102 se déclenche :
1.2.3.4 - - [26/Feb/2026:10:00:00 +0000] "GET /service/extension/backup/snmptrap?snmp_notify=127.0.0.1%3B+id+%23&snmp_ip=127.0.0.1&snmp_port=162&task=notify HTTP/1.1" 200 1234 "-" "Mozilla/5.0"
910100/910101/910102 se déclenchent sur les journaux d'accès web (correspondance de texte brut, aucune
dépendance au décodeur). 910103 se déclenche sur /var/log/zimbra.log lorsque swatchdog
journalise la ligne Service status change exécutée.%3B/;, %7C/|, %26/&, %24/$, %60/accent grave, %0a/%0d, %23/#).