
Regras de detecção do Wazuh para CVE-2026-73570, uma injeção de comandos do sistema operacional no Zimbra Collaboration Suite, monitorando logs de acesso web e zimbra.log para tentativas de exploração.
| Campo | Detalhe |
|---|
| CVE | CVE-2026-73570 |
| Tipo | Injeção de comandos no sistema operacional |
| Afetado | Zimbra Collaboration Suite < 10.1.20 |
| Endpoint | /service/extension/backup/snmptrap (ou /service/extension/backup) |
| Parâmetro injetado | snmp_notify |
| Executor | swatchdog (executa o comando de notificação de armadilha) |
| Exemplo de payload | 127.0.0.1; id # |
| Arquivo | Finalidade |
|---|---|
zimbra_cve_2026_73570_rules.xml | Regras Wazuh (910100–910103), nenhum decodificador personalizado necessário |
| ID | Nível | Pai | Detecção |
|---|---|---|---|
910100 | 6 | - | Requisição para /service/extension/backup[/snmptrap] |
910101 | 10 | 910100 | Parâmetro snmp_notify= presente (gatilho de exploração) |
910102 | 15 | 910101 | Metacaracteres de shell no valor de snmp_notify - tentativa de exploração |
910103 | 15 | - | Service status change: com metacaracteres de shell em /var/log/zimbra.log - comando executado |
MITRE ATT&CK: T1190 (Exploração de Aplicação Exposta Publicamente), T1059 (Interpretador de Comandos e Scripts).
Copie o arquivo de regras para o gerenciador:
cp zimbra_cve_2026_73570_rules.xml /var/ossec/etc/rules/
Adicione as fontes de log ao ossec.conf do agente (bloco <ossec_config>):
<localfile>
<log_format>apache</log_format>
<location>/opt/zimbra/log/access_log.*</location>
</localfile>
<localfile>
<log_format>syslog</log_format>
<location>/var/log/zimbra.log</location>
</localfile>
Ajuste /opt/zimbra/log/access_log.* para o caminho real do log de acesso
do Zimbra/nginx, se for diferente.
Reinicie o gerenciador e o agente:
# gerenciador
systemctl restart wazuh-manager
# agente
systemctl restart wazuh-agent
Valide a sintaxe e teste no logtest do gerenciador:
/var/ossec/bin/wazuh-logtest
Cole uma linha de exemplo do log de acesso (o payload de injeção) para confirmar que 910102 é acionado:
1.2.3.4 - - [26/Feb/2026:10:00:00 +0000] "GET /service/extension/backup/snmptrap?snmp_notify=127.0.0.1%3B+id+%23&snmp_ip=127.0.0.1&snmp_port=162&task=notify HTTP/1.1" 200 1234 "-" "Mozilla/5.0"
910100/910101/910102 são acionados nos logs de acesso web (correspondência de texto bruto, sem
dependência de decodificador). 910103 é acionado em /var/log/zimbra.log quando o swatchdog
registra a linha Service status change executada.%3B/;, %7C/|, %26/&, %24/$, %60/crase, %0a/%0d, %23/#).