Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/infokom-ki/zimbra-cve-2026-73570-rules
Análise de VulnerabilidadesSegurança WebInteligência de AmeaçasDetecção de IntrusãoAnálise de Logs
GitHubinfokom-ki/zimbra-cve-2026-73570-rules

Zimbra-CVE-2026-73570-Rules

Regras de detecção do Wazuh para CVE-2026-73570, uma injeção de comandos do sistema operacional no Zimbra Collaboration Suite, monitorando logs de acesso web e zimbra.log para tentativas de exploração.

Ver Repositório
há 6h 41mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Regras Wazuh CVE-2026-73570 (Injeção de Comandos no Sistema Operacional Zimbra)

Regras de detecção para CVE-2026-73570, uma injeção de comandos no sistema operacional no Zimbra Collaboration Suite por meio do parâmetro de notificação de armadilha SNMP (snmp_notify).

Vulnerabilidade

CampoDetalhe
CVECVE-2026-73570
TipoInjeção de comandos no sistema operacional
AfetadoZimbra Collaboration Suite < 10.1.20
Endpoint/service/extension/backup/snmptrap (ou /service/extension/backup)
Parâmetro injetadosnmp_notify
Executorswatchdog (executa o comando de notificação de armadilha)
Exemplo de payload127.0.0.1; id #

Arquivos

ArquivoFinalidade
zimbra_cve_2026_73570_rules.xmlRegras Wazuh (910100–910103), nenhum decodificador personalizado necessário

Regras

IDNívelPaiDetecção
9101006-Requisição para /service/extension/backup[/snmptrap]
91010110910100Parâmetro snmp_notify= presente (gatilho de exploração)
91010215910101Metacaracteres de shell no valor de snmp_notify - tentativa de exploração
91010315-Service status change: com metacaracteres de shell em /var/log/zimbra.log - comando executado

MITRE ATT&CK: T1190 (Exploração de Aplicação Exposta Publicamente), T1059 (Interpretador de Comandos e Scripts).

Implantação

  1. Copie o arquivo de regras para o gerenciador:

    root@kitploit:~
    cp zimbra_cve_2026_73570_rules.xml /var/ossec/etc/rules/
    
  2. Adicione as fontes de log ao ossec.conf do agente (bloco <ossec_config>):

    root@kitploit:~
    <localfile>
      <log_format>apache</log_format>
      <location>/opt/zimbra/log/access_log.*</location>
    </localfile>
    
    <localfile>
      <log_format>syslog</log_format>
      <location>/var/log/zimbra.log</location>
    </localfile>
    

    Ajuste /opt/zimbra/log/access_log.* para o caminho real do log de acesso do Zimbra/nginx, se for diferente.

  3. Reinicie o gerenciador e o agente:

    root@kitploit:~
    # gerenciador
    systemctl restart wazuh-manager
    # agente
    systemctl restart wazuh-agent
    

Verificação

Valide a sintaxe e teste no logtest do gerenciador:

root@kitploit:~
/var/ossec/bin/wazuh-logtest

Cole uma linha de exemplo do log de acesso (o payload de injeção) para confirmar que 910102 é acionado:

root@kitploit:~
1.2.3.4 - - [26/Feb/2026:10:00:00 +0000] "GET /service/extension/backup/snmptrap?snmp_notify=127.0.0.1%3B+id+%23&snmp_ip=127.0.0.1&snmp_port=162&task=notify HTTP/1.1" 200 1234 "-" "Mozilla/5.0"

Notas de detecção

  • 910100/910101/910102 são acionados nos logs de acesso web (correspondência de texto bruto, sem dependência de decodificador). 910103 é acionado em /var/log/zimbra.log quando o swatchdog registra a linha Service status change executada.
  • Metacaracteres de shell codificados e literais são ambos cobertos (%3B/;, %7C/|, %26/&, %24/$, %60/crase, %0a/%0d, %23/#).
Baixar ferramenta