Ne oldu?
Microsoft, Zimbra Collaboration Suite'teki kritik bir güvenlik açığının saldırganlar tarafından aktif olarak sömürüldüğünü açıkladı. CVE-2026-73570 olarak takip edilen açık, saldırganların kimlik doğrulaması yapmadan uzaktan işletim sistemi komutları çalıştırmasına olanak tanıyor. Saldırganlar bu açığı kullanarak kurban kuruluşların e-posta yedeklerini ve kimlik doğrulama bilgilerini ele geçirmeye çalışıyor.
Yama gecikti
Zimbra'nın bakımcısı Synacor, açığı 20 Temmuz'da yamaladı ancak kamuoyuna duyurmayı üç haftadan fazla geciktirdi. Bu gecikme, kuruluşların savunma önlemi almasını zorlaştırdı.
Kaç sunucu etkilendi?
Güvenlik odaklı Shadowserver Vakfı, taramalarında 274 ayrı Zimbra örneğinin ele geçirildiğini tespit etti. Yazılımı çalıştıran sunucu sayısı yamadan sonraki hafta 19.000'den, sonraki haftalarda yaklaşık 12.000'e, şu anda ise yaklaşık 10.000'e düştü.
Saldırı nasıl işledi?
Microsoft'a göre 28 Temmuz–7 Ağustos arasında iki farklı tarama aracı internetteki savunmasız uç noktaları aradı. Saldırganlar önce HTTP istekleri ile DNS, ICMP ve bant dışı kimlik kontrolleri göndererek açığın çalıştığını doğruladı. Ardından komut enjeksiyonu yeteneğini kullanarak kötü amaçlı yükler yüklemeye başladı.



