Microsoft'un çarşamba günkü uyarısına göre, yaması yayımlanmış bir Zimbra Collaboration Suite (ZCS) açığı, savunmasız posta sunucularında işletim sistemi komutu çalıştırmak, web shell kurmak ve e-posta arşivleri ile kimlik bilgilerini çekmek için sahada aktif olarak kullanılıyor.

AÇIK. CVE-2026-73570, kimlik doğrulaması olmayan uzak saldırganların özel hazırlanmış bir e-posta aracılığıyla işletim sistemi komutları çalıştırmasına izin veriyor. Yol, ZCS'nin SNMP bildirim işleme mekanizmasından geçiyor ve sömürü için iki koşul gerekiyor: isteğe bağlı zimbra-snmp paketinin kurulu olması ve SNMP bildirimlerinin açık olması. Microsoft, "Bir saldırgan, SNMP bildirim işlemeye güvenilmeyen girdi sokan özel hazırlanmış bir SMTP isteği gönderebilir" diye yazdı. "Girdi yeterince temizlenmezse, gömülü shell komutları zimbra servis hesabının yetkileriyle çalışabilir."

ZAMAN ÇİZELGESİ. Zimbra'nın bakımcısı Synacor 20 Temmuz'da bir yama yayımladı ancak açığı bundan üç haftadan fazla süre boyunca duyurmadı. Microsoft, 28 Temmuz–7 Ağustos arasında interneti savunmasız uç noktalar için tarayan iki farklı aracın varlığını tespit etti. Saldırganlar önce HTTP, DNS, ICMP ve bant dışı kimlik doğrulama kontrolleriyle sömürülerinin çalıştığını doğruladı — sunucuları ele geçirmeden komut yürütmeyi teyit etmek için — ardından zararlı yükleri kurmaya başladı.

SALDIRGANLAR NE YAPTI. Microsoft; JSP web shell'leri ve ters shell'ler, yetki yükseltme, kalıcı uzaktan erişim araçları ve bellekte çalışan yürütme gözlemledi. Saldırganlar e-postalara erişti, arşiv oluşturup veri aktardı ve kimlik doğrulama ile posta kutusu verilerini topladı; bu, otomatik yük dağıtımı ile elle yürütülen operasyonların karışımıydı. Etkilenen kuruluşlar birden fazla bölge ve sektöre yayıldı; sömürü tek bir sektör veya coğrafyayla sınırlı kalmadı. Microsoft, veri sızdırmanın başarılı olup olmadığını doğrulayamadığını belirtti ve herhangi bir atıfta bulunmadı.

MARUZİYET. Shadowserver Vakfı geçen hafta taramalarının 274 ayrı ele geçirilmiş örnek bulduğunu açıkladı. Erişilebilir sunucu sayısı sert biçimde düştü: yamadan sonraki hafta yaklaşık 19.000'den 12.000'e, şimdi ise 10.000 civarına. Bu, hedef havuzunu küçültüyor ama aynı zamanda yamalamanın yavaş ilerlediğini gösteriyor.

NE YAPMALI. ZCS işleten herkesin 10.1.20 veya üstü bir sürüm çalıştırması ve daha önce yamalanmamış sunuculardaki e-posta arşivleri ile servis hesabı kimlik bilgilerini yalnızca "açığa çıkmış" değil, "ele geçirilmiş olabilir" varsayımıyla ele alması gerekiyor.