Zimbra Sunucularındaki Kritik Açık, Yama Yayınlanmadan Haftalar Önce Sömürüldü
Microsoft Threat Intelligence, Zimbra Collaboration Suite üzerinde tespit edilen ve CVE-2026-73570 koduyla izlenen kritik bir komut enjeksiyon açığının, kamuoyuna duyurulmadan önce saldırganlar tarafından aktif olarak kullanıldığını açıkladı. Kimlik doğrulaması gerektirmeyen bu zafiyet, saldırganların internete açık sunucular üzerinde komut çalıştırmasına olanak tanıyor.
Söz konusu açık, yalnızca Zimbra'nın isteğe bağlı SNMP izleme paketi yüklü ve bildirimleri etkinleştirilmiş sunucuları etkiliyor. Microsoft'un verilerine göre, yama 20 Temmuz'da 10.1.20 sürümüyle yayınlanmış olsa da, zafiyetin kamuoyuna açıklanması 13 Ağustos tarihini buldu. Saldırganlar ise 28 Temmuz ile 7 Ağustos tarihleri arasında, zafiyeti hedef alan tarama araçlarını kullanarak savunmasız sistemleri tespit etmeye başladı.
Saldırıların ilk aşamasında, ağ araçları kullanılarak sistemlerin komut çalıştırma yeteneği doğrulandı. Ardından saldırganlar, web shell ve reverse shell gibi yöntemlerle sistemlere yerleşti, ayrıcalıklarını yükseltti ve kalıcı uzaktan erişim araçları kurdu. İzlerini gizlemek için bazı durumlarda kamuya açık dizinlerin izinlerini geçici olarak değiştirip, işlem sonunda eski haline getirdikleri gözlemlendi.
Erişim sağlanan sistemlerde root yetkilerine kadar ulaşan saldırganlar, özellikle e-posta kimlik bilgilerini ve veritabanı sırlarını hedef aldı. Hatta bir olayda, çalınan posta kutusu yedeklerinin Microsoft'un kendi AzCopy aracı kullanılarak Azure Blob Storage'a aktarılmaya çalışıldığı tespit edildi. Microsoft, saldırıların belirli bir gruba atfedilemediğini ancak farklı sektörlerden çok sayıda kuruluşu etkilediğini belirtti.
Kurumların, güvenlik riskini ortadan kaldırmak için sunucularını acilen 10.1.20 veya daha yeni bir sürüme yükseltmeleri gerekiyor. Güncelleme yapamayan sistem yöneticilerinin ise isteğe bağlı SNMP paketini kaldırmaları veya SNMP bildirimlerini devre dışı bırakmaları öneriliyor.

