
Wazuh 탐지 규칙: CVE-2026-73570, Zimbra Collaboration Suite의 OS 명령 주입 취약점을 탐지하며, 웹 접근 로그와 zimbra.log에서 악용 시도를 모니터링합니다.
CVE-2026-73570 탐지 규칙 - SNMP 트랩 알림 매개변수(snmp_notify)를 통한 Zimbra Collaboration Suite의 OS 명령 주입 취약점.
| 필드 | 세부 정보 |
|---|---|
| CVE | CVE-2026-73570 |
| 유형 | OS 명령 주입 |
| 영향 범위 | Zimbra Collaboration Suite < 10.1.20 |
| 엔드포인트 | /service/extension/backup/snmptrap (또는 /service/extension/backup) |
| 주입 매개변수 | snmp_notify |
| 실행 주체 | swatchdog (트랩 알림 명령 실행) |
| 페이로드 예시 | 127.0.0.1; id # |
| 파일 | 용도 |
|---|---|
zimbra_cve_2026_73570_rules.xml | Wazuh 규칙 (910100–910103), 사용자 정의 디코더 불필요 |
MITRE ATT&CK: T1190 (공개 애플리케이션 익스플로잇), T1059 (명령 및 스크립팅 인터프리터).
규칙 파일을 매니저에 복사합니다:
cp zimbra_cve_2026_73570_rules.xml /var/ossec/etc/rules/
에이전트 ossec.conf에 로그 소스를 추가합니다 (<ossec_config> 블록):
<localfile>
<log_format>apache</log_format>
<location>/opt/zimbra/log/access_log.*</location>
</localfile>
<localfile>
<log_format>syslog</log_format>
<location>/var/log/zimbra.log</location>
</localfile>
실제 Zimbra/nginx 액세스 로그 경로가 다를 경우 /opt/zimbra/log/access_log.*를
해당 경로로 조정합니다.
매니저와 에이전트를 재시작합니다:
# manager
systemctl restart wazuh-manager
# agent
systemctl restart wazuh-agent
구문을 검증하고 매니저의 logtest로 테스트합니다:
/var/ossec/bin/wazuh-logtest
910102가 트리거되는지 확인하기 위해 샘플 액세스 로그 라인(주입 페이로드)을 붙여넣습니다:
1.2.3.4 - - [26/Feb/2026:10:00:00 +0000] "GET /service/extension/backup/snmptrap?snmp_notify=127.0.0.1%3B+id+%23&snmp_ip=127.0.0.1&snmp_port=162&task=notify HTTP/1.1" 200 1234 "-" "Mozilla/5.0"
910100/910101/910102는 웹 액세스 로그에서 트리거됩니다 (원문 텍스트 매칭,
디코더 의존성 없음). 910103은 swatchdog가 실행된 Service status change 라인을
기록할 때 /var/log/zimbra.log 에서 트리거됩니다.%3B/;, %7C/|, %26/&, %24/$, %60/백틱, /, /).| ID | 레벨 | 상위 규칙 | 탐지 |
|---|
910100 | 6 | - | /service/extension/backup[/snmptrap] 요청 |
910101 | 10 | 910100 | snmp_notify= 매개변수 존재 (익스플로잇 트리거) |
910102 | 15 | 910101 | snmp_notify 값 내 셸 메타문자 - 공격 시도 |
910103 | 15 | - | /var/log/zimbra.log 내 셸 메타문자가 포함된 Service status change: - 명령 실행됨 |
%0a%0d%23#