Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Zimbra-CVE-2026-73570-Rules — Wazuh règles de détection pour CVE-2026-73570, une injection de commandes système dans Zimbra Collaboration Suite, surveillant les journaux d'accès web et zimbra.log pour les tentatives d'exploitation. | Kitploit
Outils/GitHubGitHub/infokom-ki/zimbra-cve-2026-73570-rules
Analyse des VulnérabilitésSécurité WebRenseignement sur les MenacesDétection d'IntrusionAnalyse de Journaux
GitHubinfokom-ki/zimbra-cve-2026-73570-rules

Zimbra-CVE-2026-73570-Rules

Wazuh règles de détection pour CVE-2026-73570, une injection de commandes système dans Zimbra Collaboration Suite, surveillant les journaux d'accès web et zimbra.log pour les tentatives d'exploitation.

Voir le dépôt
il y a 6h 38mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Règles Wazuh CVE-2026-73570 (Injection de commandes OS Zimbra)

Règles de détection pour CVE-2026-73570, une injection de commandes OS dans Zimbra Collaboration Suite via le paramètre de notification de piège SNMP (snmp_notify).

Vulnérabilité

ChampDétail
CVECVE-2026-73570
TypeInjection de commandes OS
AffecteZimbra Collaboration Suite < 10.1.20
Point de terminaison/service/extension/backup/snmptrap (ou /service/extension/backup)
Paramètre injectésnmp_notify
Exécuteurswatchdog (exécute la commande de notification de piège)
Exemple de charge utile127.0.0.1; id #

Fichiers

FichierObjectif
zimbra_cve_2026_73570_rules.xmlRègles Wazuh (910100–910103), aucun décodeur personnalisé requis

Règles

IDNiveauParentDétection
9101006-Requête vers /service/extension/backup[/snmptrap]
91010110910100Paramètre snmp_notify= présent (déclencheur d'exploitation)
91010215910101Métacaractères shell dans la valeur snmp_notify - tentative d'exploitation
91010315-Service status change: avec métacaractères shell dans /var/log/zimbra.log - commande exécutée

MITRE ATT&CK : T1190 (Exploitation d'application exposée publiquement), T1059 (Interpréteur de commandes et de scripts).

Déploiement

  1. Copiez le fichier de règles vers le gestionnaire :

    root@kitploit:~
    cp zimbra_cve_2026_73570_rules.xml /var/ossec/etc/rules/
    
  2. Ajoutez les sources de journaux à la configuration ossec.conf de l'agent (bloc <ossec_config>) :

    root@kitploit:~
    <localfile>
      <log_format>apache</log_format>
      <location>/opt/zimbra/log/access_log.*</location>
    </localfile>
    
    <localfile>
      <log_format>syslog</log_format>
      <location>/var/log/zimbra.log</location>
    </localfile>
    

    Ajustez /opt/zimbra/log/access_log.* au chemin réel du journal d'accès Zimbra/nginx s'il diffère.

  3. Redémarrez le gestionnaire et l'agent :

    root@kitploit:~
    # gestionnaire
    systemctl restart wazuh-manager
    # agent
    systemctl restart wazuh-agent
    

Vérification

Validez la syntaxe et testez avec logtest du gestionnaire :

root@kitploit:~
/var/ossec/bin/wazuh-logtest

Collez une ligne d'exemple du journal d'accès (la charge utile d'injection) pour confirmer que 910102 se déclenche :

root@kitploit:~
1.2.3.4 - - [26/Feb/2026:10:00:00 +0000] "GET /service/extension/backup/snmptrap?snmp_notify=127.0.0.1%3B+id+%23&snmp_ip=127.0.0.1&snmp_port=162&task=notify HTTP/1.1" 200 1234 "-" "Mozilla/5.0"

Notes de détection

  • 910100/910101/910102 se déclenchent sur les journaux d'accès web (correspondance de texte brut, aucune dépendance au décodeur). 910103 se déclenche sur /var/log/zimbra.log lorsque swatchdog journalise la ligne Service status change exécutée.
  • Les métacaractères shell encodés et littéraux sont tous deux couverts (%3B/;, %7C/|, %26/&, %24/$, %60/accent grave, %0a/%0d, %23/#).
Télécharger l’outil