Kendi e-posta sunucusunu Zimbra ile işleten kurumlar için ciddi bir uyarı var: Microsoft Security Research ekibinin paylaştığı bulgulara göre saldırganlar, Zimbra Collaboration Suite'teki CVE-2026-73570 açığını kullanarak sunuculara web shell yerleştiriyor, posta kutusu verilerine ve kimlik doğrulama sırlarına ulaşıyor. Açık Temmuz 2026'da yamalandı; ancak güncellenmemiş sunucular hâlâ hedefte.
Açık tam olarak ne?
CVE-2026-73570, CVSS ölçeğinde 8,9 puan alan, kimlik doğrulama gerektirmeyen bir işletim sistemi komut enjeksiyonu açığı. Sömürülebilmesi için iki koşul gerekiyor: sunucuda isteğe bağlı zimbra-snmp bileşeni kurulu olmalı ve SNMP bildirimleri açık olmalı.
Tehlikeli olan kısım, saldırının tetiklenme biçimi. Saldırganın oturum açmasına ya da bir kullanıcıyı kandırmasına gerek yok; internete açık Zimbra sunucusuna özel hazırlanmış bir SMTP isteği, yani bir e-posta göndermesi yetiyor.
Zaman çizelgesi
- 20 Temmuz 2026: Zimbra, açığı kapatan 10.1.20 sürümünü yayımladı.
- 28 Temmuz – 7 Ağustos 2026: İki ayrı tarama aracının, zararlı yük bırakmadan yalnızca komut çalıştırılabildiğini doğrulamak için sunucuları yokladığı görüldü.
- Ağustos 2026: Polonya'nın siber olaylara müdahale ekibi CERT Polska, açığın aktif olarak sömürüldüğünü duyurdu.
- 13 Ağustos 2026: Açık kamuya açıklandı. Microsoft'un belgelediği saldırılar, yamanın çıkışı ile bu tarih arasındaki döneme denk geliyor.
- Ağustos 2026 sonu: ABD siber güvenlik ajansı CISA, açığı “sömürüldüğü bilinen açıklar” listesine ekledi ve federal kurumlara 24 Ağustos'a kadar yama zorunluluğu getirdi.
Saldırıların arkasında kimin olduğu bilinmiyor. Etkilenen kuruluşlar birden fazla bölge ve sektöre yayılıyor.
Saldırganlar içeri girdikten sonra ne yapıyor?
İlk erişimden sonra komutlar zimbra servis hesabıyla çalıştırılıyor. Gözlemlenen adımlar şöyle özetlenebilir:
- Kalıcılık: Biri silinse diğeri kalsın diye birden fazla JSP web shell, Jetty ve mailboxd uygulama dizinlerine yerleştiriliyor. Bazı vakalarda dizin izinleri geçici olarak açılıp iş bitince eski hâline getiriliyor; bu da basit izin kontrollerinde değişikliğin fark edilmesini zorlaştırıyor. Ek olarak cron, systemd (ör.
zimlog.serviceadlı bir servis) ve bellekte çalışan yükler kullanılıyor. - Yetki yükseltme:
/etc/pam.d/sudodosyası değiştirilerek servis hesabına parolasız, sınırsız sudo yetkisi veriliyor. - Sırların toplanması: Tek tek kullanıcı parolaları yerine Zimbra'nın merkezî servis ve kimlik doğrulama sırları hedefleniyor. Bunlarla yapılan LDAP sorgularıyla ön kimlik doğrulama anahtarı, oturum belirteci anahtarı ve iki adımlı doğrulama sırrı gibi değerler çekiliyor.
- Yayılma: Zimbra'nın kendi SSH kimliği kullanılarak kümedeki diğer sunuculara geçiliyor; web shell'ler rsync ile taşınıyor.
- Veri toplama: Go ile yazılmış bir araç, yapılandırma dosyasından veritabanı bilgilerini alıp posta kutusu tablolarını dışa aktarıyor; kimlik bilgisi, sertifika, LDAP sırrı ve posta kuralı dosyalarını sıkıştırılmış bir arşivde topluyor.
Bir sunucuda saldırganın posta kutusu yedeklerini arşivleyip bulut depolama aracıyla dışarı aktarmayı denediği görüldü. Eldeki kanıtlar aktarımın tamamlandığını doğrulamıyor.
Sunucum etkilendi mi, nasıl anlarım?
- Zimbra sürümünüz 10.1.20'den eskiyse ve
zimbra-snmpbileşeni kuruluysa risk altındasınız. /var/log/zimbra.logdosyasında açıklayamadığınız Zimbra servis yeniden başlatmalarına bakın.- Geçici dizinlerde ve Zimbra'nın
webappsdizinlerinde yeni oluşturulmuş, tanımadığınız dosyaları (özellikle.jsp) arayın. /etc/pam.d/sudodosyasında değişiklik, tanımadığınız systemd servisleri, cron görevleri, yeni yerel hesaplar ve SSH yetkili anahtarları olup olmadığını denetleyin.
Ne yapmalısınız?
- Hemen güncelleyin. Zimbra 10.1.20 ya da daha yeni bir sürüme geçin.
- Güncelleyemiyorsanız
zimbra-snmpbileşenini kaldırın, SNMP bildirimlerini kapatın ve SNMP ile SMTP erişimini yalnızca güvendiğiniz sunuculara açın. - Sırları yenileyin. Sunucu yamadan önce internete açıktıysa Zimbra kimlik doğrulama sırlarını değiştirin; yama, daha önce çalınmış bir sırrı geçersiz kılmaz.
- Web shell taraması yapın. Saldırganlar yedekli çalıştığı için tek bir dosyayı silmek yetmez.
SSL sertifikanızı da unutmayın
Bu bölüm bizim önerimizdir: Saldırıda kullanılan araç sertifika dosyalarını da topladığı için, ele geçirildiğinden şüphelendiğiniz bir posta sunucusundaki SSL sertifikasının özel anahtarını artık gizli sayamazsınız. Sunucuyu temizledikten sonra yeni bir özel anahtar ve CSR üretip sertifikayı yeniden düzenletin, eski sertifikayı da iptal ettirin. Aynı sertifikayı (örneğin bir wildcard sertifikayı) başka sunucularda da kullanıyorsanız onları da yeni sertifikayla güncelleyin. DATASSL'den alınan sertifikalarda yeniden düzenleme, sertifika süresi boyunca ücretsizdir.
Kaynak: Microsoft Security Research bulguları; haber The Hacker News tarafından 30 Eylül 2026'da yayımlandı (özgün haber).

Yorumlar
Henüz yorum yapılmamış. İlk yorumu siz yapın!
Yorum Yaz