ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), ABD yürütme organına bağlı federal sivil kurumlara, gerçek saldırılarda bir güvenlik açığının istismar edildiğinin doğrulanmasının ve açığın Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna eklenmesinin ardından Zimbra Collaboration Suite (ZCS) sistemlerini üç gün içinde güncelleme talimatı verdi.
CVE-2026-73570 kimlik numarasını taşıyan açık, hedef sunucuda SNMP bildirimleri etkinleştirildiğinde, kimliği doğrulanmamış bir saldırganın SNMP izleme bileşenindeki komut enjeksiyonu kusuru üzerinden uzaktan komut çalıştırmasına olanak tanıyor. Zimbra ekibine göre sorun, SNMP bildirimleri işlenirken güvenilmeyen girdilerin temizlenmemesinden kaynaklanıyor; bu durum, işletim sistemi komutlarının zimbra kullanıcısının yetkileriyle çalıştırılmasına yol açabilecek şekilde özel olarak hazırlanmış SMTP isteklerinin gönderilmesine imkân veriyor.
Sorunu gideren sürüm
Zimbra ekibi açığı 20 Temmuz’da yayımlanan 10.1.20 sürümünde giderdi. Bu nedenle gerekli işlem yalnızca şüpheli etkinlikleri izlemekle sınırlı değil; hâlâ etkilenen bir sürümü çalıştıran kurumların, acil güvenlik takvimleri doğrultusunda düzeltilmiş sürüme geçmesi ve internete açık sunuculara öncelik vermesi gerekiyor.
CISA’nın harekete geçmesi, Polonya Bilgisayar Olaylarına Müdahale Ekibi CERT Polska’nın açığın gerçek dünyada hedef alındığı konusunda uyarıda bulunmasının ardından geldi. Pazartesi günü Shadowserver, CVE-2026-73570’in istismar izlerini ararken 270’ten fazla ele geçirilmiş Zimbra örneği tespit ettiğini açıkladı; bu sırada internete açık 12 binden fazla Zimbra sunucusunu izliyor. Mevcut veriler, bu sunucuların kaçının yem sistemleri olduğunu veya hangilerinin zaten güvence altına alındığını açıklamıyor.
Pratikte neler incelenmeli?
CISA devam eden saldırılarla ilgili ayrıntı yayımlamadı; ancak CERT Polska, güvenlik ekiplerinden günlükleri şu göstergeler açısından incelemelerini istedi: Zimbra hizmetinin beklenmedik şekilde yeniden başlatılması veya son 30 gün içinde aşağıdaki dizinlerde zimbra kullanıcısı tarafından dosyalar oluşturulması:
- /opt/zimbra/jetty/webapps/
- /opt/zimbra/jetty_base/webapps/
- /tmp/
Bu haber neden önemli?
Açığın önemi üç faktörün bir araya gelmesinden kaynaklanıyor: kimlik doğrulama gerektirmemesi, sunucuda komut çalıştırma olanağı ve aktif istismar bulunması. ZCS’yi e-posta ve iş birliği amacıyla kullanan ve arayüzlerini veya bileşenlerini internete açık tutan kurumlar açısından risk daha doğrudan hâle geliyor; çünkü bir posta sunucusunun ele geçirilmesi, yetki düzeyine ve sistemi çevreleyen kontrollere bağlı olarak saldırgana yazışmalara ve hassas verilere erişim noktası sağlayabilir.
Uyarı, Zimbra’nın tekrar tekrar hedef alındığı bir örüntünün parçası olarak da geliyor. Seqrite Labs araştırmacıları mart ayında APT28 grubunun Ukrayna devletine ait ZCS sunucularına karşı depolanmış bir XSS açığını istismar ettiğini bildirmişti. ABD ve İngiltere makamları ise Ekim 2024’te APT29’un, daha önce e-posta kimlik bilgilerini çalmak için kullanılan bir açıkla Zimbra sunucularını hedef aldığını belirtmişti. Daha önce de NATO ile bağlantılı kişi ve kuruluşlara ait iletileri çalmak için yansıtılmış bir XSS açığından yararlanılmıştı.
Mevcut verilerden çıkan pratik sonuç açık: 10.1.20 sürümü veya uygun düzeltme derhâl kurulmalı, ardından günlükler ve dosyalar ihlal göstergeleri açısından incelenmeli. Ancak kaynak, kampanyanın kapsamını, saldırganların kimliğini veya düzeltilmiş sürümün ZCS’nin tüm dallarını kapsayıp kapsamadığını belirtmiyor; bunlar Zimbra ve olaylara müdahale ekipleri tarafından izlenmesi gereken noktalar.