
Wazuh detection rules для CVE-2026-73570, инъекции OS-команд в Zimbra Collaboration Suite, отслеживающие журналы веб-доступа и zimbra.log на предмет попыток эксплуатации.
| Поле | Детали |
|---|
| CVE | CVE-2026-73570 |
| Тип | Внедрение OS-команд |
| Затронуто | Zimbra Collaboration Suite < 10.1.20 |
| Конечная точка | /service/extension/backup/snmptrap (или /service/extension/backup) |
| Внедряемый параметр | snmp_notify |
| Исполнитель | swatchdog (выполняет команду уведомления ловушки) |
| Пример полезной нагрузки | 127.0.0.1; id # |
| Файл | Назначение |
|---|---|
zimbra_cve_2026_73570_rules.xml | Правила Wazuh (910100–910103), пользовательские декодеры не требуются |
| ID | Уровень | Родитель | Обнаружение |
|---|---|---|---|
910100 | 6 | - | Запрос к /service/extension/backup[/snmptrap] |
910101 | 10 | 910100 | Присутствует параметр snmp_notify= (триггер эксплойта) |
910102 | 15 | 910101 | Спецсимволы оболочки в значении snmp_notify — попытка эксплуатации |
910103 | 15 | - | Service status change: со спецсимволами оболочки в /var/log/zimbra.log — команда выполнена |
MITRE ATT&CK: T1190 (Exploit Public-Facing Application), T1059 (Command and Scripting Interpreter).
Скопируйте файл правил на менеджер:
cp zimbra_cve_2026_73570_rules.xml /var/ossec/etc/rules/
Добавьте источники журналов в агент ossec.conf (блок <ossec_config>):
<localfile>
<log_format>apache</log_format>
<location>/opt/zimbra/log/access_log.*</location>
</localfile>
<localfile>
<log_format>syslog</log_format>
<location>/var/log/zimbra.log</location>
</localfile>
При необходимости измените /opt/zimbra/log/access_log.* на фактический
путь к журналу доступа Zimbra/nginx, если он отличается.
Перезапустите менеджер и агент:
# менеджер
systemctl restart wazuh-manager
# агент
systemctl restart wazuh-agent
Проверьте синтаксис и протестируйте с помощью logtest менеджера:
/var/ossec/bin/wazuh-logtest
Вставьте образец строки журнала доступа (полезная нагрузка инъекции), чтобы убедиться, что срабатывает правило 910102:
1.2.3.4 - - [26/Feb/2026:10:00:00 +0000] "GET /service/extension/backup/snmptrap?snmp_notify=127.0.0.1%3B+id+%23&snmp_ip=127.0.0.1&snmp_port=162&task=notify HTTP/1.1" 200 1234 "-" "Mozilla/5.0"
910100/910101/910102 срабатывают на журналах веб-доступа (прямое текстовое сопоставление, без
зависимости от декодера). 910103 срабатывает на /var/log/zimbra.log, когда swatchdog
записывает выполненную строку Service status change.%3B/;, %7C/|, %26/&, %24/$, %60/обратный апостроф, %0a/%0d, %23/#).