
वाज़ुह डिटेक्शन नियम CVE-2026-73570 के लिए, जो Zimbra Collaboration Suite में एक OS कमांड इंजेक्शन है, शोषण प्रयासों के लिए वेब एक्सेस लॉग और zimbra.log की निगरानी करता है।
| फ़ील्ड | विवरण |
|---|
| CVE | CVE-2026-73570 |
| प्रकार | OS कमांड इंजेक्शन |
| प्रभावित | Zimbra Collaboration Suite < 10.1.20 |
| एंडपॉइंट | /service/extension/backup/snmptrap (या /service/extension/backup) |
| इंजेक्टेड पैरामीटर | snmp_notify |
| निष्पादक | swatchdog (ट्रैप नोटिफिकेशन कमांड चलाता है) |
| पेलोड उदाहरण | 127.0.0.1; id # |
| फ़ाइल | उद्देश्य |
|---|---|
zimbra_cve_2026_73570_rules.xml | Wazuh नियम (910100–910103), किसी कस्टम डिकोडर की आवश्यकता नहीं |
| ID | स्तर | पैरेंट | डिटेक्शन |
|---|---|---|---|
910100 | 6 | - | /service/extension/backup[/snmptrap] के लिए अनुरोध |
910101 | 10 | 910100 | snmp_notify= पैरामीटर मौजूद (एक्सप्लॉइट ट्रिगर) |
910102 | 15 | 910101 | snmp_notify मान में शेल मेटाकैरेक्टर - एक्सप्लॉइटेशन प्रयास |
910103 | 15 | - | /var/log/zimbra.log में शेल मेटाकैरेक्टर के साथ Service status change: - कमांड निष्पादित |
MITRE ATT&CK: T1190 (एक्सप्लॉइट पब्लिक-फेसिंग एप्लिकेशन), T1059 (कमांड और स्क्रिप्टिंग इंटरप्रेटर)।
नियम फ़ाइल को मैनेजर में कॉपी करें:
cp zimbra_cve_2026_73570_rules.xml /var/ossec/etc/rules/
एजेंट के ossec.conf (<ossec_config> ब्लॉक) में लॉग स्रोत जोड़ें:
<localfile>
<log_format>apache</log_format>
<location>/opt/zimbra/log/access_log.*</location>
</localfile>
<localfile>
<log_format>syslog</log_format>
<location>/var/log/zimbra.log</location>
</localfile>
यदि भिन्न हो तो /opt/zimbra/log/access_log.* को वास्तविक Zimbra/nginx एक्सेस लॉग
पथ में समायोजित करें।
मैनेजर और एजेंट को पुनरारंभ करें:
# मैनेजर
systemctl restart wazuh-manager
# एजेंट
systemctl restart wazuh-agent
सिंटैक्स सत्यापित करें और मैनेजर के logtest के विरुद्ध परीक्षण करें:
/var/ossec/bin/wazuh-logtest
910102 के ट्रिगर होने की पुष्टि करने के लिए एक नमूना एक्सेस-लॉग लाइन (इंजेक्शन पेलोड) पेस्ट करें:
1.2.3.4 - - [26/Feb/2026:10:00:00 +0000] "GET /service/extension/backup/snmptrap?snmp_notify=127.0.0.1%3B+id+%23&snmp_ip=127.0.0.1&snmp_port=162&task=notify HTTP/1.1" 200 1234 "-" "Mozilla/5.0"
910100/910101/910102 वेब एक्सेस लॉग पर ट्रिगर होते हैं (रॉ टेक्स्ट मैच, कोई
डिकोडर निर्भरता नहीं)। 910103 /var/log/zimbra.log पर ट्रिगर होता है जब swatchdog
निष्पादित Service status change लाइन लॉग करता है।%3B/;, %7C/|, %26/&, %24/$, %60/बैकटिक, %0a/%0d, %23/#)।