| 字段 | 详情 |
|---|
| CVE | CVE-2026-73570 |
| 类型 | 操作系统命令注入 |
| 影响版本 | Zimbra Collaboration Suite < 10.1.20 |
| 端点 | /service/extension/backup/snmptrap(或 /service/extension/backup) |
| 注入参数 | snmp_notify |
| 执行器 | swatchdog(运行陷阱通知命令) |
| 载荷示例 | 127.0.0.1; id # |
| 文件 | 用途 |
|---|---|
zimbra_cve_2026_73570_rules.xml | Wazuh 规则(910100–910103),无需自定义解码器 |
| ID | 级别 | 父规则 | 检测内容 |
|---|---|---|---|
910100 | 6 | - | 对 /service/extension/backup[/snmptrap] 的请求 |
910101 | 10 | 910100 | 存在 snmp_notify= 参数(漏洞触发点) |
910102 | 15 | 910101 | snmp_notify 值中包含 shell 元字符 - 利用尝试 |
910103 | 15 | - | /var/log/zimbra.log 中出现包含 shell 元字符的 Service status change: - 命令已执行 |
MITRE ATT&CK:T1190(利用面向公众的应用程序)、T1059 (命令和脚本解释器)。
将规则文件复制到管理器:
cp zimbra_cve_2026_73570_rules.xml /var/ossec/etc/rules/
在代理的 ossec.conf(<ossec_config> 块)中添加日志源:
<localfile>
<log_format>apache</log_format>
<location>/opt/zimbra/log/access_log.*</location>
</localfile>
<localfile>
<log_format>syslog</log_format>
<location>/var/log/zimbra.log</location>
</localfile>
如果实际路径不同,请将 /opt/zimbra/log/access_log.* 调整为 Zimbra/nginx 访问日志的实际路径。
重启管理器和代理:
# 管理器
systemctl restart wazuh-manager
# 代理
systemctl restart wazuh-agent
使用管理器的 logtest 验证语法并进行测试:
/var/ossec/bin/wazuh-logtest
粘贴一条示例访问日志行(注入载荷)以确认 910102 触发:
1.2.3.4 - - [26/Feb/2026:10:00:00 +0000] "GET /service/extension/backup/snmptrap?snmp_notify=127.0.0.1%3B+id+%23&snmp_ip=127.0.0.1&snmp_port=162&task=notify HTTP/1.1" 200 1234 "-" "Mozilla/5.0"
910100/910101/910102 基于Web 访问日志触发(原始文本匹配,不依赖解码器)。910103 基于 /var/log/zimbra.log 触发,当 swatchdog 记录已执行的 Service status change 行时生效。%3B/;、%7C/|、%26/&、%24/$、%60/反引号、%0a/%0d、%23/#)。