Ana içeriğe geç
DigiCert, Sectigo ve GeoTrust SSL sertifikaları
0850 259 76 06 WhatsApp Destek Bayi Ol
SSL Sertifikaları
Markalar
Kod İmzalama LEI Kodu
Araçlar
Destek İletişim WhatsApp Sepet
Dil
Para birimi
SSL Sertifikası Al
Güvenlik Haberleri

Zimbra Açığı Sömürülüyor: Web Shell, Çalınan Kimlik Doğrulama Sırları ve Alınması Gereken Önlemler

Zimbra e-posta sunucularındaki CVE-2026-73570 açığı, tek bir e-postayla kimlik doğrulamasız komut çalıştırmaya izin veriyor. Saldırganlar web shell yerleştirip kimlik doğrulama sırlarını ve posta kutusu verilerini topluyor. Kimler etkileniyor, nasıl kontrol edilir, ne yapılmalı?

5 dk okuma

Kendi e-posta sunucusunu Zimbra ile işleten kurumlar için ciddi bir uyarı var: Microsoft Security Research ekibinin paylaştığı bulgulara göre saldırganlar, Zimbra Collaboration Suite'teki CVE-2026-73570 açığını kullanarak sunuculara web shell yerleştiriyor, posta kutusu verilerine ve kimlik doğrulama sırlarına ulaşıyor. Açık Temmuz 2026'da yamalandı; ancak güncellenmemiş sunucular hâlâ hedefte.

Açık tam olarak ne?

CVE-2026-73570, CVSS ölçeğinde 8,9 puan alan, kimlik doğrulama gerektirmeyen bir işletim sistemi komut enjeksiyonu açığı. Sömürülebilmesi için iki koşul gerekiyor: sunucuda isteğe bağlı zimbra-snmp bileşeni kurulu olmalı ve SNMP bildirimleri açık olmalı.

Tehlikeli olan kısım, saldırının tetiklenme biçimi. Saldırganın oturum açmasına ya da bir kullanıcıyı kandırmasına gerek yok; internete açık Zimbra sunucusuna özel hazırlanmış bir SMTP isteği, yani bir e-posta göndermesi yetiyor.

Zaman çizelgesi

  • 20 Temmuz 2026: Zimbra, açığı kapatan 10.1.20 sürümünü yayımladı.
  • 28 Temmuz – 7 Ağustos 2026: İki ayrı tarama aracının, zararlı yük bırakmadan yalnızca komut çalıştırılabildiğini doğrulamak için sunucuları yokladığı görüldü.
  • Ağustos 2026: Polonya'nın siber olaylara müdahale ekibi CERT Polska, açığın aktif olarak sömürüldüğünü duyurdu.
  • 13 Ağustos 2026: Açık kamuya açıklandı. Microsoft'un belgelediği saldırılar, yamanın çıkışı ile bu tarih arasındaki döneme denk geliyor.
  • Ağustos 2026 sonu: ABD siber güvenlik ajansı CISA, açığı “sömürüldüğü bilinen açıklar” listesine ekledi ve federal kurumlara 24 Ağustos'a kadar yama zorunluluğu getirdi.

Saldırıların arkasında kimin olduğu bilinmiyor. Etkilenen kuruluşlar birden fazla bölge ve sektöre yayılıyor.

Saldırganlar içeri girdikten sonra ne yapıyor?

İlk erişimden sonra komutlar zimbra servis hesabıyla çalıştırılıyor. Gözlemlenen adımlar şöyle özetlenebilir:

  • Kalıcılık: Biri silinse diğeri kalsın diye birden fazla JSP web shell, Jetty ve mailboxd uygulama dizinlerine yerleştiriliyor. Bazı vakalarda dizin izinleri geçici olarak açılıp iş bitince eski hâline getiriliyor; bu da basit izin kontrollerinde değişikliğin fark edilmesini zorlaştırıyor. Ek olarak cron, systemd (ör. zimlog.service adlı bir servis) ve bellekte çalışan yükler kullanılıyor.
  • Yetki yükseltme: /etc/pam.d/sudo dosyası değiştirilerek servis hesabına parolasız, sınırsız sudo yetkisi veriliyor.
  • Sırların toplanması: Tek tek kullanıcı parolaları yerine Zimbra'nın merkezî servis ve kimlik doğrulama sırları hedefleniyor. Bunlarla yapılan LDAP sorgularıyla ön kimlik doğrulama anahtarı, oturum belirteci anahtarı ve iki adımlı doğrulama sırrı gibi değerler çekiliyor.
  • Yayılma: Zimbra'nın kendi SSH kimliği kullanılarak kümedeki diğer sunuculara geçiliyor; web shell'ler rsync ile taşınıyor.
  • Veri toplama: Go ile yazılmış bir araç, yapılandırma dosyasından veritabanı bilgilerini alıp posta kutusu tablolarını dışa aktarıyor; kimlik bilgisi, sertifika, LDAP sırrı ve posta kuralı dosyalarını sıkıştırılmış bir arşivde topluyor.

Bir sunucuda saldırganın posta kutusu yedeklerini arşivleyip bulut depolama aracıyla dışarı aktarmayı denediği görüldü. Eldeki kanıtlar aktarımın tamamlandığını doğrulamıyor.

Sunucum etkilendi mi, nasıl anlarım?

  • Zimbra sürümünüz 10.1.20'den eskiyse ve zimbra-snmp bileşeni kuruluysa risk altındasınız.
  • /var/log/zimbra.log dosyasında açıklayamadığınız Zimbra servis yeniden başlatmalarına bakın.
  • Geçici dizinlerde ve Zimbra'nın webapps dizinlerinde yeni oluşturulmuş, tanımadığınız dosyaları (özellikle .jsp) arayın.
  • /etc/pam.d/sudo dosyasında değişiklik, tanımadığınız systemd servisleri, cron görevleri, yeni yerel hesaplar ve SSH yetkili anahtarları olup olmadığını denetleyin.

Ne yapmalısınız?

  1. Hemen güncelleyin. Zimbra 10.1.20 ya da daha yeni bir sürüme geçin.
  2. Güncelleyemiyorsanız zimbra-snmp bileşenini kaldırın, SNMP bildirimlerini kapatın ve SNMP ile SMTP erişimini yalnızca güvendiğiniz sunuculara açın.
  3. Sırları yenileyin. Sunucu yamadan önce internete açıktıysa Zimbra kimlik doğrulama sırlarını değiştirin; yama, daha önce çalınmış bir sırrı geçersiz kılmaz.
  4. Web shell taraması yapın. Saldırganlar yedekli çalıştığı için tek bir dosyayı silmek yetmez.

SSL sertifikanızı da unutmayın

Bu bölüm bizim önerimizdir: Saldırıda kullanılan araç sertifika dosyalarını da topladığı için, ele geçirildiğinden şüphelendiğiniz bir posta sunucusundaki SSL sertifikasının özel anahtarını artık gizli sayamazsınız. Sunucuyu temizledikten sonra yeni bir özel anahtar ve CSR üretip sertifikayı yeniden düzenletin, eski sertifikayı da iptal ettirin. Aynı sertifikayı (örneğin bir wildcard sertifikayı) başka sunucularda da kullanıyorsanız onları da yeni sertifikayla güncelleyin. DATASSL'den alınan sertifikalarda yeniden düzenleme, sertifika süresi boyunca ücretsizdir.

Kaynak: Microsoft Security Research bulguları; haber The Hacker News tarafından 30 Eylül 2026'da yayımlandı (özgün haber).

Bu yazıyı paylaş
Ali Yiğit
Yazar

Ali Yiğit

Önerilen SSL Sertifikaları

Tüm Ürünler
EV Certum

Certum Premium EV Multi-Domain SSL

Certum Premium EV Multi-Domain SSL ile birden fazla domaini EV düzeyinde koruyun. Şirket adı sertifi

20.611,65 ₺ /yıl
Detaylar
EV Certum

Certum Premium EV SSL

Certum Premium EV SSL ile en kapsamlı kimlik doğrulamasını sağlayın. Genişletilmiş doğrulama, şirket

32.200,41 ₺ /yıl
Detaylar
EV DigiCert

DigiCert Basic EV SSL

DigiCert Basic EV SSL ile genişletilmiş doğrulama. Kurum adı sertifika ayrıntılarında görünür, $1.50

18.782,67 ₺ /yıl
Detaylar

Yorumlar

Henüz yorum yapılmamış. İlk yorumu siz yapın!

Yorum Yaz