## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-JISHINO567-CVE-2026-73570
# CVE-2026-73570 PoC - Probador de Inyección de Comandos SMTP
Un script personalizado de prueba de concepto (PoC) en Python de bajo nivel para probar vulnerabilidades de inyección de comandos SMTP (CVE-2026-73570).
Esta herramienta envía una dirección `RCPT TO` malformada que contiene sustitución de comandos estilo shell (por ejemplo, `$(comando)`) para determinar si el servidor de correo objetivo o su pipeline de procesamiento posterior pasa incorrectamente la dirección a través de un shell sin sanitización.
> **⚠️ AVISO:** Esta herramienta está destinada únicamente a fines educativos y pruebas de seguridad autorizadas. Asegúrate de tener permiso explícito para probar la infraestructura objetivo. El escaneo o la explotación no autorizados de servidores de correo es ilegal.
## Información del Bug (Dirigido a Zimbra)
No todos los servidores Zimbra son vulnerables. Todas estas condiciones deben cumplirse:
1. El paquete opcional `zimbra-snmp` está instalado (a menudo se solicita durante la instalación).
2. Las notificaciones de trampas SNMP están habilitadas (`snmp_notify`).
3. El servicio `swatchdog` está en ejecución (activado por defecto).