Siber saldırganlar, Zimbra Collaboration Suite'teki kritik bir güvenlik açığını kullanarak savunmasız kuruluşların e-posta yedeklerini ve kimlik doğrulama bilgilerini ele geçirmeye çalışıyor. Bu durum, özellikle internete açık posta sunucularında ciddi riskler barındırıyor.
CVE-2026-73570 olarak izlenen bu güvenlik açığı, saldırganların uzaktan ve kimlik doğrulaması gerektirmeden işletim sistemi komutları çalıştırmasına olanak tanıyor. Zimbra geliştiricisi Synacor, 20 Temmuz'da bir yama yayınlamış olsa da, güvenlik açığının kamuoyuna duyurulması üç haftadan fazla sürdü. Güvenlik odaklı Shadowserver Foundation tarafından yapılan taramalar, 274 ayrı Zimbra Collaboration Suite örneğinin ele geçirildiğini ortaya koydu. Yazılımı çalıştıran sunucu sayısı, yama yayınlandıktan sonraki hafta 19.000'den, takip eden haftalarda yaklaşık 12.000'e kadar düştü. Şu anda, Shadowserver yaklaşık 10.000 örneği izlemeye devam ediyor.
Yetkilendirme Olmadan Giriş Mümkün
Microsoft'un bildirdiğine göre, 28 Temmuz ile 7 Ağustos tarihleri arasında, şirketin tespit ettiği iki farklı tarama aracı, internetteki savunmasız uç noktaları hedef almış. Saldırganlar, öncelikle HTTP istekleri, DNS, ICMP ve bant dışı kimlik denetimleri göndererek açığın işe yarayıp yaramadığını doğrulamış. Bu yoklamalar sayesinde saldırganlar, sunucuları tam olarak ele geçirmeden komutları başarıyla çalıştırabildiklerini teyit edebilmiş. Sonrasında ise komut enjekte etme yeteneklerini kullanarak kötü amaçlı yükler yüklemeye başlamışlar. Microsoft'un ifadelerine göre:
CVE-2026-73570, kimlik bilgisi olmayan uzaktaki saldırganların, ZCS SNMP bildirim yolunu hedef alan özel hazırlanmış bir e-posta aracılığıyla işletim sistemi komutları çalıştırmasına imkan tanıyor. Bu durum, isteğe bağlı zimbra-snmp paketinin kurulu olması ve SNMP bildirimlerinin etkinleştirilmesi halinde geçerli.
Microsoft, saldırganların hazırladığı özel SMTP isteğiyle, SNMP bildirim işlemine güvenilmeyen girdiler sokulabildiğini belirtiyor. Eğer bu girdiler yeterince temizlenmezse, gömülü kabuk komutları, zimbra hizmet hesabının yetkileriyle çalışabiliyor.
Saldırganların gözlemlenen eylemleri arasında, web kabukları yükleyerek e-posta yedekleri oluşturmak ve kimlik bilgileri toplamak yer alıyor. Şirket, saldırganların bu verileri başarıyla dışarı çıkarıp çıkarmadığını doğrulama imkanına sahip olmadığını belirtti. Ayrıca, saldırganların kimlikleri veya ulus devlet aktörleri mi yoksa finansal motivasyonlu suçlular mı olduklarına dair herhangi bir detay paylaşılmadı.
ZCS yazılımını yöneten herkesin, sürüm 10.1.20 veya daha yenisini kullandığından emin olması gerekiyor. İlgili firma, sistemleri güvence altına almak için ek yönlendirmeler de sağlıyor.