CISA Direktifi ve Güvenlik Açığı Detayları
Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), ABD Federal Sivil Yürütme Organı kurumlarına, Zimbra Collaboration Suite’i (ZCS) etkileyen ve aktif olarak istismar edilen bir güvenlik açığına karşı sistemlerini güvence altına almaları yönünde resmi talimat verdi. CVE-2026-73570 olarak takip edilen güvenlik açığı, Zimbra güvenlik ekibi tarafından 20 Temmuz’da yayınlanan 10.1.20 sürümünde yamalanmıştı. Sorun, işbirliği yazılımının SNMP izleme bileşeninden kaynaklanıyor.
Bu zafiyetin başarılı bir şekilde istismar edilmesi, kimliği doğrulanmamış saldırganların hedef sistemlerde uzaktan kod çalıştırmasına olanak tanıyor. Güvenlik açığı, özellikle hedef sistemde SNMP bildirimleri etkinleştirildiğinde, SNMP bildirimi işlenirken güvenilmeyen girdilerin uygun şekilde temizlenmemesinden kaynaklanıyor. Kimliği doğrulanmamış bir saldırgan, özel olarak hazırlanmış Basit Posta Aktarım Protokolü (SMTP) istekleri göndererek, Zimbra kullanıcısı yetkileriyle herhangi bir işletim sistemi komutunun çalıştırılmasına neden olabilir.
Zimbra güvenlik ekibi daha önce 20 Temmuz’da yayınlanan 10.1.20 sürümünde bu güvenlik açığını gideren bir yazılım güncellemesi yayınlamıştı. Ancak daha sonra gerçek dünyada yapılan gözlemler, güvenlik açığının devam eden kampanyalarda kötü niyetli aktörler tarafından aktif olarak hedef alındığını doğruladı.
Keşif ve Gerçek Dünyadaki İstismar
CISA’nın uyarısı, Polonya Bilgisayar Acil Durum Müdahale Ekibi CERT Polska’nın geçen Pazartesi günü güvenlik açığının sahada hedef alındığını ilk kez bildirmesinin ardından geldi. Cuma günü CISA, CERT Polska’nın uyarısını doğruladı, kusuru Bilinen İstismar Edilen Güvenlik Açıkları kataloğuna ekledi ve ABD Federal Sivil Yürütme Organı kurumlarına sistemlerini üç gün içinde, 24 Ağustos’a kadar güvence altına almaları talimatını verdi.
Bağımsız güvenlik kuruluşları ve tehdit gözlemcileri, yazılımı çalıştıran sunucuların yaygın maruziyetini ve potansiyel ele geçirilmesini izledi. Tehdit güvenliği gözlemcisi Shadowserver internette açıkta kalan 12.000’den fazla Zimbra sunucusunu takip ederken, bunların kaçının bal küpü (honeypot) olduğu veya CVE-2026-73570 açığını istismar eden saldırılara karşı halihazırda güvence altına alındığı hakkında hiçbir bilgi bulunmuyor.
Pazartesi günü Shadowserver ayrıca CVE-2026-73570 istismar kalıntılarını ararken 270’ten fazla ele geçirilmiş Zimbra Collaboration Suite örneği bulduğunu belirtti. CISA devam eden bu saldırılar hakkında herhangi bir bilgi paylaşmazken, Polonya CERT ekibi güvenlik ekiplerinden, Zimbra servisinin beklenmedik bir şekilde yeniden başlaması gibi şüpheli etkinlikler için logları ve belirli konumlarda oluşturulan dosyaları kontrol etmelerini istedi.
- Zimbra servisinin beklenmedik bir şekilde yeniden başlaması gibi şüpheli etkinlikleri kontrol edin.
- Son 30 gün içinde zimbra kullanıcısı tarafından
/opt/zimbra/jetty/webapps/klasöründe oluşturulan dosyaları arayın. - Son 30 gün içinde zimbra kullanıcısı tarafından oluşturulan dosyalar için
/opt/zimbra/jetty_base/webapps/klasörünü inceleyin. - Son 30 gün içinde zimbra kullanıcısı tarafından oluşturulan dosyalar için
/tmp/klasörünü inceleyin.
Bağlam ve Zimbra Yazılımının Önceki Hedef Alınması
ZCS, dünya çapında yüz milyonlarca kuruluş ve kişi tarafından kullanılan, yüzlerce devlet kurumunu ve binlerce işletmeyi içeren popüler bir e-posta ve işbirliği paketidir. Zimbra güvenlik sorunları sahada sıklıkla hedef alınmakta olup son yıllarda savunmasız e-posta sunucularından hassas verileri çalmak için kullanılmıştır.
En son Seqrite Labs araştırmacıları Mart ayında, Rusya’nın askeri istihbarat servisiyle bağlantılı devlet destekli bir tehdit grubu olan APT28’in, Ukrayna hükümetine ait ZCS sunucularını hedef alan saldırılarda saklı siteler arası betik çalıştırma (XSS) açığını istismar ettiğini ortaya koydu. Ekim 2024’te ABD ve İngiltere siber ajansları, Midnight Blizzard ve Cozy Bear olarak izlenen ve Rusya Dış İstihbarat Servisi ile bağlantılı olan APT29 korsanlarının, e-posta hesabı kimlik bilgilerini çalmak için daha önce istismar edilmiş bir açığı kullanarak Zimbra sunucularını hedef aldıkları konusunda uyardı. Rus Winter Vivern siber casusları da NATO müttefiki bireylere ve kuruluşlara ait e-postaları Zimbra web posta portalları üzerinden çalmak için yansıtmalı Siteler Arası Betik Çalıştırma (XSS) açığını kötüye kullandı.
Sırada Ne Var
ABD Federal Sivil Yürütme Organı kurumlarının, CISA’nın zorunlu kıldığı üç günlük son tarihe uygun olarak CVE-2026-73570 güvenlik açığı için yama veya azaltma işlemlerini 24 Ağustos’a kadar tamamlaması gerekmektedir.
Kaynak: Orijinal Makale





