Zimbra Collaboration Suite (ZCS) yazılımında tespit edilen ve CVE-2026-73570 kodu ile takip edilen kritik güvenlik açığı, kimlik doğrulama gerektirmeden uzaktan işletim sistemi komutlarının çalıştırılmasına olanak tanıyarak geniş çaplı sömürü faaliyetlerine kapı araladı. Zimbra'nın bakımcısı Synacor, yamayı 20 Temmuz tarihinde yayımlamasına rağmen zaafiyeti üç haftadan fazla bir süre kamuoyuna açıklamadı. Bu gecikme, saldırganların pencere süresini genişletmesi sonucunda onbinlerce sunucuyu riske attı.
📌 Haberin Özeti
- CVE-2026-73570, SNMP bildirimleri etkinse kimlik doğrulama olmadan uzaktan işletim sistemi komutu çalıştırmaya izin veriyor
- Synacor 20 Temmuz'da yama yayımlamasına rağmen zaafiyeti üç haftadan fazla süre gizli tuttu
- Shadowserver taramalarında 274 Zimbra sunucusunun ele geçirildiği, toplam sunucu sayısının 19.000'den 10.000'e düştüğü belirlendi
- Microsoft, JSP web shell, reverse shell ve kimlik bilgisi toplama içeren hem otomatik hem de manuel saldırılar gözlemledi
Tarama ve Sömürü Süreci
Microsoft Threat Intelligence ekiplerine göre, 28 Temmuz ile 7 Ağustos tarihleri arasında iki farklı tarama aracı, internet üzerindeki zayıf uç noktaları taramak için kullanıldı. Saldırganlar öncelikle HTTP, DNS, ICMP ve bant dışı kimlik doğrulama kontrolleri yoluyla exploit'in başarılı olup olmadığını test etti. Bu keşif aşaması, sunucuları gerçekten tehlikeye atmadan komut enjeksiyonunun işlediğini doğruladı. Ardından saldırganlar, JSP web shell ve reverse shell dağıtarak ayrıcalık yükseltme, kalıcı uzaktan erişim araçları ve bellek tabanlı yürütme yöntemleriyle sistemlere yerleşti. E-posta kutularına erişim sağlanarak kimlik doğrulama verileri ve posta verileri toplandı, arşiv oluşturma ve aktarım aktiviteleri gözlemlendi. Microsoft, hem otomatik yükleme hem de ele geçirilmiş posta sunucularında "klavye başında" manuel operasyonlar gerçekleştiren saldırganlar tespit ettiğini bildirdi.
Etki Alanı ve Önlemler
Güvenlik odaklı Shadowserver Vakfı taramalarında, Zimbra Collaboration Suite'nin 274 ayrı örneğinin tehlikeye atıldığını belirledi. Yamadan hemen sonraki hafta 19.000 seviyesinde olan aktif sunucu sayısı, takip eden haftalarda 12.000'e ve şu an yaklaşık 10.000 seviyesine geriledi. Microsoft, etkilenen kurumların tek bir sektör veya coğrafi alana sınırlı olmadığını, birden fazla bölge ve endüstride etki olduğunu vurguladı. Saldırganların kimliğinin (devlet destekli mi yoksa finansal motivasyonlu mu) belirleneceği, verilerin başarılı bir şekilde sızdırılıp sızdırılmadığının ise doğrulanamadığı kaydedildi. Yöneticiler, sistemlerini 10.1.20 veya üzeri bir sürüme güncelleyerek ve SNMP bildirimlerini devre dışı bırakarak riski minimize edebilir.