Haberler

CISA, Zimbra Açığı İçin Acil Yama İstedi: Saldırılar Aktif Olarak Sürüyor

ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA), aktif olarak istismar edilen kritik Zimbra açığı için federal kurumlara acil güncelleme talimatı verdi. CVE-2026-73570 olarak takip edilen güvenlik açığı, Zimbra Collaboration Suite’in SNMP izleme bileşenindeki komut enjeksiyonu üzerinden kimlik doğrulaması gerektirmeden uzaktan kod çalıştırılmasına yol açabiliyor. CISA, ABD Federal Sivil Yürütme Birimi kurumlarının açığı 24 Ağustos’a kadar kapatmasını istedi.

Zimbra’daki SNMP Açığı Uzaktan Kod Çalıştırmaya Yol Açıyor

Zimbra Collaboration Suite’in SNMP bildirimleri etkinleştirilmiş sistemlerinde bulunan güvenlik açığı, işlenirken yeterince temizlenmeyen dış girdilerden kaynaklanıyor. Saldırganlar özel hazırlanmış SMTP istekleri göndererek Zimbra kullanıcısının yetkileriyle işletim sistemi komutlarının çalıştırılmasını sağlayabiliyor.

Zimbra Collaboration Suite sunucuları çevrimiçi olarak erişilebilir durumda

Zimbra güvenlik ekibi, CVE-2026-73570 için gerekli düzeltmeyi 20 Temmuz’da yayımlanan 10.1.20 sürümüne dahil etti. Kimlik doğrulaması gerektirmeyen saldırı yapısı, özellikle internet üzerinden erişilebilen Zimbra sunucularında açığın önemini artırıyor.

CERT Polska, geçen hafta açığın gerçek saldırılarda hedeflendiğini bildirdi. Shadowserver tarafından internete açık 12 binden fazla Zimbra sunucusunun izlenmesi ise saldırı yüzeyinin genişliğini ortaya koyarken bu sistemlerin ne kadarının hâlen savunmasız olduğu henüz bilinmiyor.

Shadowserver araştırmacıları, CVE-2026-73570 istismarına ilişkin izleri ararken 270’ten fazla ele geçirilmiş Zimbra Collaboration Suite örneği tespit etti. Araştırma sonuçları, açığın yalnızca tarama faaliyetlerinin konusu olmadığını ve bazı sistemlerde saldırganların erişim elde etmiş olabileceğini gösteriyor.

CERT Polska tarafından yapılan inceleme önerileri, güvenlik ekiplerinin son 30 güne ait sistem kayıtlarını ayrıntılı biçimde kontrol etmesini kapsıyor. Beklenmedik Zimbra servis yeniden başlatmaları ile zimbra kullanıcısı tarafından /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ veya /tmp/ dizinlerinde oluşturulan şüpheli dosyalar olası saldırı göstergeleri arasında değerlendiriliyor.

CISA’nın açığı Known Exploited Vulnerabilities (KEV) kataloğuna eklemesi, güvenlik açığının aktif saldırılarla ilişkilendirildiğini resmî olarak doğrulayan önemli bir adım oldu. Federal kurumlara verilen üç günlük süre, Zimbra sunucularının standart yama takvimlerinden daha hızlı ele alınması gerektiğini ortaya koyuyor.

Zimbra Collaboration Suite, dünya genelinde yüz milyonlarca kullanıcı ile kuruluş tarafından kullanılan e-posta ve iş birliği platformlarından biri olduğu için saldırganların ilgisini çekiyor. Platformun kamu kurumları ile işletmeler tarafından kullanılması, ele geçirilen bir sunucunun hassas yazışmalara veya kurumsal verilere erişim için değerli bir hedef oluşturmasına neden oluyor.

APT28, mart ayında Ukrayna hükümetine ait Zimbra sunucularını hedefleyen saldırılarda depolanmış XSS açığından yararlanmakla ilişkilendirildi. Rus askeri istihbaratıyla bağlantılı olduğu belirtilen grup, Zimbra altyapısına yönelik daha önceki operasyonlarla da güvenlik araştırmalarında yer aldı.

APT29 olarak izlenen Midnight Blizzard ve Cozy Bear grupları da 2024 yılında Zimbra sunucularındaki bir güvenlik açığını kullanarak e-posta hesaplarının kimlik bilgilerini ele geçirmeye yönelik saldırılarla ilişkilendirildi. Winter Vivern adlı siber casusluk grubu ise NATO ile bağlantılı kişi ve kuruluşların e-postalarını çalmak amacıyla Zimbra web posta arayüzündeki yansıtılmış XSS açığını kullandı.

Zimbra yöneticileri açısından öncelik, 10.1.20 sürümündeki düzeltmenin ilgili sistemlere uygulanmasıyla sınırlı kalmamalı. Kuruluşların SNMP bildirim ayarlarını, internetten erişilebilen Zimbra servislerini, son 30 güne ait kayıtları ile şüpheli dosya hareketlerini birlikte incelemesi saldırı sonrası izlerin belirlenmesi açısından önem taşıyor.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu