
Regole di rilevamento Wazuh per CVE-2026-73570, un'iniezione di comandi del sistema operativo in Zimbra Collaboration Suite, che monitora i log di accesso web e zimbra.log per tentativi di sfruttamento.
| Campo | Dettaglio |
|---|
| CVE | CVE-2026-73570 |
| Tipo | Iniezione di comandi OS |
| Interessati | Zimbra Collaboration Suite < 10.1.20 |
| Endpoint | /service/extension/backup/snmptrap (o /service/extension/backup) |
| Parametro iniettato | snmp_notify |
| Esecutore | swatchdog (esegue il comando di notifica trap) |
| Esempio di payload | 127.0.0.1; id # |
| File | Scopo |
|---|---|
zimbra_cve_2026_73570_rules.xml | Regole Wazuh (910100–910103), nessun decoder personalizzato richiesto |
| ID | Livello | Padre | Rilevamento |
|---|---|---|---|
910100 | 6 | - | Richiesta a /service/extension/backup[/snmptrap] |
910101 | 10 | 910100 | Parametro snmp_notify= presente (attivatore dell'exploit) |
910102 | 15 | 910101 | Metacaratteri di shell nel valore di snmp_notify - tentativo di sfruttamento |
910103 | 15 | - | Service status change: con metacaratteri di shell in /var/log/zimbra.log - comando eseguito |
MITRE ATT&CK: T1190 (Sfruttamento di Applicazioni Pubbliche), T1059 (Interprete di Comandi e Scripting).
Copiare il file delle regole nel manager:
cp zimbra_cve_2026_73570_rules.xml /var/ossec/etc/rules/
Aggiungere le sorgenti di log all'agente ossec.conf (blocco <ossec_config>):
<localfile>
<log_format>apache</log_format>
<location>/opt/zimbra/log/access_log.*</location>
</localfile>
<localfile>
<log_format>syslog</log_format>
<location>/var/log/zimbra.log</location>
</localfile>
Regolare /opt/zimbra/log/access_log.* in base al percorso effettivo del log
di accesso Zimbra/nginx, se diverso.
Riavviare il manager e l'agente:
# manager
systemctl restart wazuh-manager
# agente
systemctl restart wazuh-agent
Validare la sintassi e testare con il logtest del manager:
/var/ossec/bin/wazuh-logtest
Incollare una riga di esempio del log di accesso (il payload di iniezione) per confermare che 910102 venga attivato:
1.2.3.4 - - [26/Feb/2026:10:00:00 +0000] "GET /service/extension/backup/snmptrap?snmp_notify=127.0.0.1%3B+id+%23&snmp_ip=127.0.0.1&snmp_port=162&task=notify HTTP/1.1" 200 1234 "-" "Mozilla/5.0"
910100/910101/910102 si attivano sui log di accesso web (corrispondenza di testo grezzo, nessuna
dipendenza da decoder). 910103 si attiva su /var/log/zimbra.log quando swatchdog
registra la riga Service status change eseguita.%3B/;, %7C/|, %26/&, %24/$, %60/backtick, %0a/%0d, %23/#).