Microsoft, Zimbra Collaboration Suite'teki CVE-2026-73570 açığının SNMP bildirimleri etkin sunucularda web shell kurulumu ve posta verilerinin çalınması için istismar edildiğini açıkladı.
Yazılım ve Uygulamalar
Admin2 okunma

Zimbra'daki Kritik Açık Web Shell Saldırılarında Kullanıldı

Microsoft, Zimbra Collaboration Suite'teki CVE-2026-73570 açığının SNMP bildirimleri etkin sunucularda web shell kurulumu ve posta verilerinin çalınması için istismar edildiğini açıkladı.

Zimbra'daki Kritik Açık Web Shell Saldırılarında Kullanıldı

Haber detayı

Microsoft Güvenlik Araştırma ekibi, Zimbra Collaboration Suite'te (ZCS) bulunan ve yaması yayımlanmış bir güvenlik açığının tehdit aktörleri tarafından silahlandırıldığını ve sunuculara web shell yerleştirilerek posta kutusu verilerine erişildiğini bildirdi. CVE-2026-73570 olarak takip edilen ve CVSS puanı 8,9 olan açık, Basit Ağ Yönetim Protokolü (SNMP) bildirimleri etkin olduğunda ve isteğe bağlı zimbra-snmp paketi yüklüyken kimlik doğrulaması gerektirmeden işletim sistemi komut enjeksiyonuna ve uzaktan kod yürütülmesine yol açıyor. İstismar, internete açık Zimbra sunucularına gönderilen özel olarak hazırlanmış bir SMTP isteği yani e-posta ile tetiklenebiliyor ve herhangi bir kullanıcı etkileşimi gerektirmiyor. Zimbra, söz konusu açığı Temmuz 2026'da yayımladığı 10.1.20 sürümüyle kapatmıştı.
Microsoft'un telemetri verilerine dayanan gözlemlerine göre saldırı faaliyeti, 20 Temmuz 2026'da 10.1.20 sürümünün yayımlanması ile açığın kamuya açıklandığı 13 Ağustos 2026 tarihleri arasındaki dönemde gerçekleşti. Şirket, birden fazla bölge ve sektördeki kuruluşların etkilendiğini, ancak her sunucuda saldırı zincirinin tüm aşamalarının görülmediğini belirtti. Saldırıların arkasında kimin olduğu ise henüz bilinmiyor.

CVE-2026-73570 Nasıl İstismar Ediliyor?​

CVE-2026-73570, kimliği doğrulanmamış bir işletim sistemi komut enjeksiyonu zafiyeti olarak tanımlanıyor. Açığın istismar edilebilmesi için iki ön koşul bulunuyor: SNMP bildirimlerinin etkinleştirilmiş olması ve zimbra-snmp paketinin kurulu olması. Bu koşullar sağlandığında saldırganlar, Zimbra sunucusuna gönderdikleri özel hazırlanmış SMTP isteğiyle komut enjeksiyonunu tetikleyebiliyor.
Microsoft'un aktardığına göre 28 Temmuz ile 7 Ağustos 2026 tarihleri arasında, enjeksiyon yolunu yoklamak için iki farklı bant dışı tarama aracının kullanıldığı tespit edildi. Bu taramalar, takip eden bir yük bırakmadan komut yürütmenin mümkün olup olmadığını doğrulamayı amaçlıyordu. Doğrulamanın ardından saldırganlar, bu ilk erişim yolunu "zimbra" hizmet hesabı olarak komut çalıştırmak için kötüye kullandı.
Saldırganların ilk erişim sonrası kalıcılık sağlamak için farklı yöntemlere başvurduğu görüldü. Bazı yürütme zincirlerinde cron, systemd veya memfd_create kullanılarak düzenli veya bellek destekli yürütme sağlandı. Bazı durumlarda ise saldırganlar, web shell'i yerleştirmek için geçici olarak herkese açık bir dizine yazma erişimini etkinleştirdi ve ardından dizin izinlerini eski haline getirerek temel izin kontrollerinde değişikliğin görünürlüğünü azalttı.

Microsoft'un Tespit Ettiği Saldırı Zinciri​

Başarılı istismarın ardından gözlemlenen faaliyetler arasında JSP web shell'lerin ve ters kabukların (reverse shell) dağıtılması, ayrıcalık yükseltme, kalıcı uzaktan erişim araçlarının kurulması ve bellek destekli yürütme yer aldı. Tehdit aktörleri ayrıca e-postalara erişti, kimlik doğrulama ve posta kutusu verilerini topladı, arşiv oluşturdu ve ardından bu verileri transfer etmeye çalıştı.
Saldırganlar, ilk erişimi elde ettikten sonra komutları "zimbra" hizmet hesabı ayrıcalıklarıyla çalıştırdı ve yedeklilik için Jetty ve mailboxd uygulama yollarına birden fazla JSP web shell yerleştirdi. Ayrıca wget veya curl aracılığıyla doğrudan kötü amaçlı yükleri indirip çalıştırdı ve etkileşimli ters kabuklar oluşturdu.
Microsoft'un sıraladığı saldırı adımları arasında Zimbra dağıtımını haritalamak için zmprov komutunun kullanılması bulunuyor. Bu komutla posta kutusu ve MTA düğümleri tespit edilerek ortam keşfi yapıldı. Saldırganlar ayrıca Zimbra SSH kimliğinin varlığını kontrol ederek Zimbra sunucuları arasında hareketi kolaylaştırmayı hedefledi.
Ayrıcalık yükseltme için "/etc/pam.d/sudo" yapılandırma dosyasını değiştirerek "zimbra" hizmet hesabına sınırsız ve parolasız sudo erişimi veren bir teknik kullanıldı. Kalıcılık için sistem açılışında yürütme sağlayan "zimlog.service" adlı bir systemd hizmeti oluşturuldu. Zimbra'nın mevcut SSH kimliği olan "/opt/zimbra/.ssh/zimbra_identity" dosyası, kümedeki diğer güvenilir düğümlere yanal hareket için kullanıldı ve JSP web shell'leri ile yardımcı betikler düğümler arasında rsync ile aktarıldı.

Kimlik Bilgileri ve Posta Verileri Nasıl Hedeflendi?​

Saldırganlar, tek tek posta kutusu parolalarını hedeflemek yerine Zimbra'nın merkezi hizmet ve kimlik doğrulama sırlarına odaklandı. Sunucu üzerinde "zmlocalconfig -s" komutunu çalıştırarak bu sırları ele geçirdi. Elde edilen kimlik bilgileri, zimbraPreAuthKey, zimbraAuthTokenKey ve zimbraTwoFactorAuthSecret gibi yüksek değerli öznitelikleri almak için kimliği doğrulanmış LDAP sorgularında kullanıldı.
Uzaktan erişim için saldırganlar, saldırgan kontrolündeki altyapıya OpenSSL ile şifrelenmiş bir ters kabuk bağlantısı kurarak komut yürütme, yük alma ve komut çıktılarının sızdırılmasını gerçekleştirdi. En az bir kampanyada, Zimdown2 adlı Go tabanlı hafif bir kabuk indiricisi kullanıldığı ve bunun Zimclient2 uzaktan erişim aracısı için yükleyici görevi gördüğü tespit edildi. Microsoft'a göre Zimclient2, etkileşimli kabuk erişimi, çift yönlü dosya işlemleri ve SOCKS5 vekil sunucu (proxy) özellikleri sunuyor. Araç, WebSocket, TLS ve ham TCP aktarımlarını destekleyerek ele geçirilen Zimbra sunucuları üzerinden dayanıklı uzaktan erişim ve ağ içinde yanal hareket imkanı sağlıyor.
Bu yükle ilişkili kalıcılık mekanizmaları arasında systemd hizmetleri, OpenRC, cron, kabuk başlangıç dosyaları, SSH yetkili anahtarları (authorized keys) ve yerel hesap oluşturma yer alıyor.
Faaliyle bağlantılı Zimbra'ya özgü bir diğer yük ise "/opt/zimbra/conf/localconfig.xml" dosyasından Zimbra hizmet hesabı kimlik bilgilerini çıkarmaya çalışan Go tabanlı bir çalıştırılabilir dosya oldu. Bu implant, elde ettiği değerleri kullanarak Zimbra MySQL örneğine MySQL ve LDAP bağlantı dizeleri oluşturdu ve aşağıdaki veritabanı tablolarının içeriğini dışa aktardı:
  • mailbox
  • mailbox_metadata
  • mobile_devices
  • out_of_office
  • zimbra.* ad alanındaki tüm tablolar
\nImplant ayrıca kimlik bilgisi, sertifika, LDAP sırrı, posta kuralı ve yapılandırma artefaktlarını topladı ve aşamalandırdı. Toplanan dosyalar, uzak bir uç noktaya aktarılmak üzere ZIP arşivi halinde sıkıştırıldı.
Microsoft'un verdiği bir örnekte, ele geçirilen bir Zimbra sunucusunda aktörün son posta kutusu yedekleme içeriğini "/opt/zimbra/final.tar.gz" yolunda arşivlediği görüldü. Ardından aktör, hxxps://aka[.]ms/downloadazcopy-v10-linux adresinden AzCopy aracını indirdi ve operatör tarafından sağlanan bir Azure Blob SAS URL'si ile wsweb03[.]blob[.]core[.]windows[.]net/log/windows.log hedefine yönelik bir komut çalıştırdı. Microsoft, bu faaliyetin posta kutusu verilerinin toplanması, yerel arşiv aşamalandırması ve bulut depolama araçları kullanılarak sızdırma girişimini gösterdiğini, ancak mevcut kanıtların transferin başarıyla tamamlandığını doğrulamadığını belirtti.

CERT Polska ve CISA Uyarıları ile Alınması Gereken Önlemler​

CVE-2026-73570'in aktif istismarına ilişkin detaylar ilk olarak Ağustos 2026'da Polonya Bilgisayar Acil Müdahale Ekibi (CERT Polska) tarafından gündeme getirildi. Kurum, kullanıcılara şüpheli Zimbra hizmeti yeniden başlatmaları için "/var/log/zimbra.log" dosyasını incelemeleri ve geçici dizinler ile Zimbra "webapps" dizinlerinde oluşturulan dosyaları aramaları çağrısında bulundu.
Aynı ayın ilerleyen günlerinde ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), açığı Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi ve federal kurumların düzeltmeleri 24 Ağustos 2026 tarihine kadar uygulamalarını zorunlu kıldı.
Microsoft ve ilgili kurumların önerdiği karşı önlemler arasında güncellemelerin derhal uygulanması ilk sırada yer alıyor. Yama yapılmasının mümkün olmadığı durumlarda zimbra-snmp paketinin kaldırılması, SNMP bildirimlerinin devre dışı bırakılması ve SNMP ile SMTP erişiminin yalnızca güvenilir ana bilgisayarlarla sınırlandırılması tavsiye ediliyor. Diğer korunma adımları arasında Zimbra kimlik doğrulama sırlarının döndürülmesi ve sunucunun yedekli web shell kalıcılığına karşı taranması bulunuyor.

Sıkça Sorulan Sorular​

CVE-2026-73570 nedir ve ne kadar ciddi?​

CVE-2026-73570, Zimbra Collaboration Suite'te bulunan, CVSS puanı 8,9 olan kimliği doğrulanmamış bir işletim sistemi komut enjeksiyonu açığıdır. SNMP bildirimleri etkin ve zimbra-snmp paketi kurulu olduğunda uzaktan kod yürütülmesine olanak tanır.

Açık nasıl istismar ediliyor?​

İstismar, internete açık Zimbra sunucularına gönderilen özel olarak hazırlanmış bir SMTP isteği yani e-posta ile tetikleniyor. Saldırı için kimlik doğrulaması veya kullanıcı etkileşimi gerekmiyor.

Saldırılarda hangi faaliyetler gözlemlendi?​

Microsoft'a göre başarılı istismar sonrası JSP web shell ve ters kabuk dağıtımı, ayrıcalık yükseltme, kalıcı uzaktan erişim araçları, bellek destekli yürütme, e-postalara erişim, kimlik ve posta kutusu verilerinin toplanması ile arşiv oluşturma ve transfer girişimi gözlemlendi.

Açık ne zaman yamanmıştı ve istismar ne zaman tespit edildi?​

Zimbra açığı Temmuz 2026'da 10.1.20 sürümüyle yamadı. Microsoft'un telemetrisine göre saldırı faaliyeti 20 Temmuz 2026 ile 13 Ağustos 2026 arasında, özellikle 28 Temmuz - 7 Ağustos arasında tarama faaliyetleriyle tespit edildi. CERT Polska Ağustos 2026'da aktif istismarı duyurdu, CISA ise aynı ay KEV kataloğuna ekleyerek 24 Ağustos 2026'ya kadar yama zorunluluğu getirdi.

Kuruluşlar kendilerini nasıl koruyabilir?​

Önerilen önlemler arasında 10.1.20 sürümüne güncelleme yapılması, yama yapılamıyorsa zimbra-snmp paketinin kaldırılması, SNMP bildirimlerinin devre dışı bırakılması, SNMP ve SMTP erişiminin güvenilir ana bilgisayarlarla sınırlandırılması, Zimbra kimlik doğrulama sırlarının döndürülmesi ve sunucuda web shell kalıcılığı taraması yapılması yer alıyor.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst