CVE-2026-73570
Zimbra Collaboration Suite (ZCS) OS कमांड इंजेक्शन भेद्यता
- प्रकाशित
- 13 अग॰ 2026
- अद्यतन
- 24 अग॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 21 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:Lमध्यम · अगले 30 दिन
- प्रतिशत
- 98.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Zimbra Collaboration (ZCS) 10.1.20 से पहले के संस्करणों में एक दूरस्थ कोड निष्पादन भेद्यता मौजूद है, जब वैकल्पिक zimbra-snmp पैकेज स्थापित हो और SNMP सूचनाएँ सक्षम हों। SNMP सूचना प्रसंस्करण के दौरान अविश्वसनीय इनपुट के उचित रूप से सैनिटाइज़ न किए जाने के कारण, एक अनधिकृत हमलावर विशेष रूप से तैयार किए गए SMTP अनुरोध भेज सकता है, जिसके परिणामस्वरूप Zimbra उपयोगकर्ता के रूप में मनमाना ऑपरेटिंग सिस्टम कमांड निष्पादित हो सकते हैं।
स्रोत
7- CVE-2026-73570एक्सप्लॉइट
ज़िम्ब्रा SNMP अधिसूचना OS कमांड इंजेक्शन — SMTP शोषण के माध्यम से बिना प्रमाणीकरण के RCE (PoC)
CVE-2026-73570 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो zimbra-snmp लॉग इंजेक्शन के माध्यम से Zimbra Collaboration Suite में एक अनऑथेंटिकेटेड OS कमांड इंजेक्शन है, साथ में डिटेक्शन मार्गदर्शन।
ज़िम्ब्रा कोलैबोरेशन सूट RCE — SMTP लॉग पॉइज़निंग → स्वैचडॉग → OS कमांड इंजेक्शन (CVSS 8.9, CISA KEV)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।