Reklam Alanı
Siber Güvenlik
Siber Güvenlik

Zimbra'da Sıfır Gün Deseni: CVE-2026-73570 Resmi Yamadan Önce İstismar Edildi

30 Eylül 2026 · 4 dk okuma · 5 okunma

Microsoft Güvenlik Araştırma ekibi, Zimbra Collaboration Suite'te (ZCS) yer alan ve CVSS ölçeğinde 8.9 puan alan CVE-2026-73570 kimlik doğrulaması gerektirmeyen komut enjeksiyonu açığının, üretici tarafından resmi olarak duyurulup CVE numarası atanmadan önce tehdit aktörleri tarafından bulunup istismar edildiğini ortaya çıkardı. Saldırganlar bu pencerede internete açık Zimbra sunucularına web kabuğu (web shell) yerleştirdi, kalıcılık mekanizmaları kurdu ve kimlik doğrulama sırlarıyla posta kutusu verilerini topladı. Sitemizin daha önce Zimbra Collaboration Açıkları: Yıllardır Süren Bir Saldırı başlığıyla ele aldığı uzun soluklu saldırı tarihçesinin en güncel ve en kritik halkası budur.

Zimbra Collaboration Suite CVE-2026-73570 sıfır gün istismarını temsil eden özgün terminal illüstrasyonu

CVE-2026-73570 Nedir? Teknik Detaylar

CVE-2026-73570, Zimbra Collaboration Suite'in isteğe bağlı zimbra-snmp paketi kurulu ve SNMP bildirimleri etkinleştirilmiş sunucularda ortaya çıkan bir işletim sistemi komut enjeksiyonu zafiyetidir. Açık, SNMP tuzak (trap) bildirimlerini işleyen swatchdog perl betiğinin, gelen SMTP isteklerinden türetilen verileri yeterince temizlemeden kabuk (shell) komutuna aktarmasından kaynaklanır. Sonuç olarak, özel biçimde hazırlanmış tek bir SMTP isteği/e-posta göndermek, herhangi bir kimlik doğrulama gerektirmeden sunucu üzerinde zimbra servis hesabı yetkisiyle rastgele komut çalıştırılmasına yetiyor. Zimbra, açığı 10.1.20 sürümünde sessizce kapattı; ancak kamuya açık güvenlik danışma metni ve CVE kaydı haftalar sonra yayımlandı.

Saldırı Zinciri: Web Kabuğu Dağıtımı ve Kimlik Bilgisi Toplama

  • İlk erişim: Saldırganlar, savunmasız SNMP/SMTP yolunu kullanarak zimbra servis hesabı bağlamında ilk komut yürütmeyi elde etti.
  • Web kabuğu dağıtımı: Jetty ve mailboxd uygulama dizinlerine birden fazla JSP tabanlı web kabuğu bırakıldı.
  • Ayrıcalık yükseltme: `/etc/pam.d/sudo` yapılandırması değiştirilerek zimbra servis hesabına parolasız sudo yetkisi tanındı.
  • Kalıcılık: "zimlog.service" adıyla sahte bir systemd birimi oluşturuldu; ayrıca cron görevleri ve SSH yetkili anahtar (authorized_keys) enjeksiyonu gibi çoklu kalıcılık katmanları kuruldu.
  • Kimlik bilgisi ve veri toplama: `zmlocalconfig -s` komutuyla zimbraPreAuthKey, zimbraAuthTokenKey gibi merkezi Zimbra sırları dışarı çıkarıldı; MySQL posta kutusu tabloları hedef alındı.

Zaman Çizelgesi: Neden Bu Bir "Sıfır Gün" Deseni

  • 20 Temmuz 2026: Zimbra, düzeltmeyi içeren 10.1.20 sürümünü yayımladı — ancak bu değişiklik kamuya açık bir güvenlik danışma metniyle duyurulmadı.
  • 28 Temmuz – 7 Ağustos 2026: Tehdit aktörleri, henüz hiçbir CVE kaydı veya kamu bilgilendirmesi yokken istismara geçti.
  • 13 Ağustos 2026: Açık kamuya açıklandı ve CVE-2026-73570 numarası atandı.
  • 24 Ağustos 2026: ABD CISA, federal kurumlara düzeltmeyi acilen uygulama zorunluluğu getirdi.
  • 30 Eylül 2026: Microsoft, saldırı zincirinin tam analizini yayımladı.

Bu sıralama kritik: saldırganlar, savunucuların açıktan haberi bile olmadığı bir pencerede istismara başladı — üreticinin sessizce yayınladığı yamayı tersine mühendislikle çözümlemiş ya da açığı bağımsız olarak keşfetmiş olabilirler. Sonuç aynı: savunma tarafı kör noktadayken saldırı tarafı aktifti.

Öneriler

  • Zimbra Collaboration Suite kurulumlarınızı derhal 10.1.20 veya sonraki bir sürüme yükseltin.
  • Yükseltme yapılana kadar, kullanılmıyorsa zimbra-snmp paketini kaldırın veya SNMP bildirimlerini devre dışı bırakın.
  • SNMP ve SMTP yönetim arayüzlerine erişimi güvenlik duvarı/VPN arkasında yalnızca gerekli IP aralıklarıyla sınırlayın.
  • İhlal şüphesi olsun olmasın, tüm merkezi Zimbra sırlarını rotasyona tabi tutun.
  • `/jetty/webapps/` ve `/mailboxd/webapps/` dizinlerini bilinmeyen `.jsp` dosyaları için tarayın; tanıdık olmayan systemd birimlerini, cron girdilerini ve SSH `authorized_keys` eklemelerini denetleyin.
  • Güvenlik danışma metinleri gecikmiş olsa bile, kritik internet-facing yazılımlar için sürüm değişiklik günlüklerini düzenli izleyen bir "sessiz yama" takip süreci oluşturun.

İlgili Yazılar