Zimbra Collaboration sunucularında tespit edilen CVE-2026-73570 numaralı açık, kimlik doğrulaması gerektirmeden uzaktan komut çalıştırmaya kadar uzanan bir kapı açtı. CVSS skoru 8.9 olarak verilen zafiyet, özellikle zimbra-snmp paketinin kurulu olduğu ve SNMP bildirimlerinin açık bırakıldığı 10.1.20 öncesi sürümleri etkiliyor.
NIST Ulusal Zafiyet Veritabanı’ndaki tanıma göre sorun, SNMP bildirimlerinin işlenmesi sırasında güvenilmeyen girdinin yeterince temizlenmemesinden kaynaklanıyor. Saldırganlar, özel olarak hazırlanmış SMTP istekleri göndererek Zimbra kullanıcısı yetkisiyle işletim sistemi komutları çalıştırabiliyor. Açığın yamalanması için Zimbra geçen ay 10.1.20 sürümünü yayımladı.
Aktif sömürü uyarısı ve arama izleri
CERT Polska, bu hafta yayımladığı bültende açığın aktif olarak sömürüldüğünü duyurdu ve yöneticilerden /var/log/zimbra.log dosyasında şüpheli Zimbra servis yeniden başlatmalarını kontrol etmelerini istedi. Kurum, son 30 gün içinde şu dizinlerde oluşan dosyaların da incelenmesini önerdi: /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ ve /tmp/.
Kurumsal e-posta altyapılarını hedef alan Zimbra açıkları daha önce de saldırganların radarına girmişti. ABD hükümeti geçen ay, Rusya bağlantılı olduğu belirtilen ve Laundry Bear ya da CL-STA-1114, TA488, UNK_PitStop, Void Blizzard adlarıyla da izlenen bir tehdit aktörünün, en az Temmuz 2025’ten beri Batılı kamu ve ticari kuruluşlara ait Zimbra posta sunucularını hedef alan bir oltalama kampanyası yürüttüğünü açıklamıştı.
O kampanyada saldırganlar, Zimbra Classic UI’daki CVE-2025-66376 kodlu kalıcı cross-site scripting açığını silah haline getirerek ZimReaper adı verilen kötü amaçlı JavaScript yükünü dağıttı. Bu yükün e-posta yazışmalarını ve diğer hassas verileri toplamak için kullanıldığı belirtildi. Zimbra tarafında yeni açığın aktif sömürülmeye başlaması, posta sistemlerine yönelik hedefli operasyonların hız kesmediğini gösteriyor.
Teknik ayrıntı
CVE-2026-73570 için NVD kaydı şu adreste yer alıyor: https://nvd.nist.gov/vuln/detail/CVE-2026-73570.
