| フィールド | 詳細 |
|---|
| CVE | CVE-2026-73570 |
| 種別 | OS コマンドインジェクション |
| 影響を受けるバージョン | Zimbra Collaboration Suite < 10.1.20 |
| エンドポイント | /service/extension/backup/snmptrap(または /service/extension/backup) |
| 注入パラメータ | snmp_notify |
| 実行プロセス | swatchdog(トラップ通知コマンドを実行) |
| ペイロード例 | 127.0.0.1; id # |
| ファイル | 目的 |
|---|---|
zimbra_cve_2026_73570_rules.xml | Wazuh ルール(910100–910103)、カスタムデコーダは不要 |
| ID | レベル | 親 | 検知内容 |
|---|---|---|---|
910100 | 6 | - | /service/extension/backup[/snmptrap] へのリクエスト |
910101 | 10 | 910100 | snmp_notify= パラメータの存在(エクスプロイトのトリガー) |
910102 | 15 | 910101 | snmp_notify 値内のシェルメタ文字 - 悪用試行 |
910103 | 15 | - | /var/log/zimbra.log 内のシェルメタ文字を含む Service status change: - コマンド実行 |
MITRE ATT&CK: T1190(公開アプリケーションの悪用)、T1059 (コマンドおよびスクリプトインタープリタ)。
ルールファイルをマネージャーにコピーします:
cp zimbra_cve_2026_73570_rules.xml /var/ossec/etc/rules/
エージェントの ossec.conf(<ossec_config> ブロック)にログソースを追加します:
<localfile>
<log_format>apache</log_format>
<location>/opt/zimbra/log/access_log.*</location>
</localfile>
<localfile>
<log_format>syslog</log_format>
<location>/var/log/zimbra.log</location>
</localfile>
実際の Zimbra/nginx アクセスログのパスが異なる場合は、/opt/zimbra/log/access_log.* を適宜調整してください。
マネージャーとエージェントを再起動します:
# マネージャー
systemctl restart wazuh-manager
# エージェント
systemctl restart wazuh-agent
構文を検証し、マネージャーの logtest でテストします:
/var/ossec/bin/wazuh-logtest
サンプルのアクセスログ行(インジェクションペイロード)を貼り付けて、910102 が発火することを確認します:
1.2.3.4 - - [26/Feb/2026:10:00:00 +0000] "GET /service/extension/backup/snmptrap?snmp_notify=127.0.0.1%3B+id+%23&snmp_ip=127.0.0.1&snmp_port=162&task=notify HTTP/1.1" 200 1234 "-" "Mozilla/5.0"
910100/910101/910102 はWeb アクセスログで発火します(生テキストマッチ、デコーダ依存なし)。910103 は swatchdog が実行された Service status change 行をログに記録した際に /var/log/zimbra.log で発火します。%3B/;、%7C/|、%26/&、%24/$、%60/バッククォート、%0a/%0d、%23/#)。