Microsoft Threat Intelligence, Zimbra Collaboration Suite içindeki SNMP bildirimleri yolunda bulunan CVE-2026-73570 açığının istismar edildiğini tespit etti. Açık, isteğe bağlı zimbra-snmp paketi kurulu olduğunda ve internete açık bir Zimbra sunucusunda SNMP bildirimleri etkinleştirildiğinde, kimlik doğrulaması veya kullanıcı etkileşimi olmadan uzaktan sistem komutları yürütülmesine olanak sağlıyor.
Microsoft'a göre istismar, özel olarak hazırlanmış bir SMTP mesajıyla başlıyor. Saldırganın kontrolündeki bir değer SNMP bildirimlerinin işlenmesine ulaşabiliyor ve ardından hizmet durumunun izlenmesiyle ilişkili bir shell çağrısına ekleniyor. Bunun sonucunda saldırgan, zimbra hizmet hesabının ayrıcalıklarıyla komut yürütebiliyor.
İstismar kamuya açıklanmadan önce başladı
Zimbra, düzeltmeyi 20 Temmuz 2026'da 10.1.20 sürümünde yayımladı; açık ise 13 Ağustos'ta kamuya açıklandı. Microsoft, 28 Temmuz ile 7 Ağustos arasında, açığın kamuya açıklanmasından önce aynı yol üzerinden komut yürütülebilirliğini kontrol eden harici kapsam tarama ve test araçları gözlemledi.
Testlerde HTTP istekleri, DNS ve ICMP sorguları ile curl, wget, ping, nslookup ve id gibi komutlar kullanıldı. Amaç, komut yürütmeyi ve sunucuya dış erişimi kanıtlamaktı; bunun için her zaman tam bir yükün indirilmesi gerekmiyordu.
Komut yürütmeden sunucu üzerindeki kontrole
İlk erişimin ardından saldırganlar, Zimbra uygulama yollarına JSP biçiminde arka kapılar yerleştirdi, ters shell oturumları oluşturdu ve arka planda işlemler yürüttü. Microsoft ayrıca kalıcılık sağlamak veya bellekteki bir yükü çalıştırmak için cron, systemd ve memfd_create kullanımını gözlemledi.
Saldırı zincirlerinden birinde, sudo kullanmasına izin verilen bileşenler ve PAM ile ilişkili bir yol istismar edilerek zimbra hesabının ayrıcalıkları root seviyesine yükseltildi. Saldırganlar ayrıca, Zimbra'daki meşru bir bileşeni taklit eden zimlog.service adlı bir systemd hizmeti kurarak yükün sistem açılışında çalışmasını sağladı.
Faaliyet ilk sunucuyla sınırlı kalmadı. Zimbra'da bulunan SSH kimliği ve rsync programı, dosyaları ve arka kapıları e-posta kümesi içindeki diğer düğümlere taşımak için kullanıldı. Bu, erişim kapsamını genişletti ve tek bir ihlal noktasına olan bağımlılığı azalttı.
Kimlik doğrulama ve e-posta verilerinin hedeflenmesi
Saldırganlar, Zimbra'nın yerel ayarlarından LDAP, MySQL, Postfix, Amavis ve çoğaltma hizmetlerine ait kimlik bilgileri de dahil olmak üzere değerler topladı. Ayrıca zimbraPreAuthKey, zimbraAuthTokenKey ve zimbraTwoFactorAuthSecret gibi anahtarları hedef aldılar.
Microsoft'un analizine göre bazı araçlar, e-posta veritabanlarını, cihaz verilerini ve ofis dışı ayarlarını okumaya; ayrıca sertifikaları, özel anahtarları ve Postfix yapılandırma dosyalarını toplamaya çalıştı. Bir olayda posta kutularının güncel yedekleri bir arşivde toplandı ve ardından bunları Azure Blob depolama alanına taşımak için AzCopy kullanılmaya çalışıldı. Mevcut kanıtlar aktarım işleminin tamamlandığını doğrulamıyor.
Operatörler ne yapmalı?
Temel öneri, tüm Zimbra sunucularının 10.1.20 veya daha yeni bir sürüme yükseltilmesidir. Yama hemen uygulanamıyorsa Microsoft, isteğe bağlı zimbra-snmp paketinin kaldırılmasını, SNMP bildirimlerinin devre dışı bırakılmasını ve SNMP ile SMTP erişiminin yalnızca güvenilir ana bilgisayarlarla sınırlandırılmasını öneriyor.
İnternete açık e-posta sunucularındaki ters shell uyarıları yüksek öncelikli olaylar olarak ele alınmalı ve yalnızca bilinen kötü amaçlı yazılım adları aranmamalıdır; en ciddi bulguların bazıları, belirli bir kötü amaçlı yazılım ailesi olmadan sıradan etkileşimli bir shell kullanılmasını içeriyordu. Müdahale işlemleri arasında Zimbra sırlarının ve kimlik doğrulama anahtarlarının döndürülmesi, systemd hizmetlerinin, PAM modüllerinin ve sudo yapılandırmalarının incelenmesi, tüm e-posta düğümlerinde beklenmeyen JSP dosyalarının ve oluşturulmuş servlet izlerinin aranması yer alıyor.
Bu inceleme, pratik riskin tek bir komutun yürütülmesiyle sınırlı olmadığını gösteriyor. İnternete açık bir e-posta sunucusundaki tek bir açık, sırların toplanması, kalıcı erişim araçlarının yerleştirilmesi, küme içinde yatay hareket ve e-posta verilerinin çıkarılmaya çalışılması için bir başlangıç noktasına dönüşebilir. Buna karşılık, tek başına arşiv oluşturulması veya bir bulut aktarım aracının çalıştırılması gibi göstergeler veri hırsızlığının başarıyla gerçekleştiğini kanıtlamaz; gerçekte ne olduğunu belirlemek için işlem, dosya ve iletişim günlüklerinin ilişkilendirilmesi gerekir.