Microsoft, Zimbra Collaboration Suite yazılımındaki kritik bir açığın, saldırganlar tarafından e-posta yedeklerini ve kimlik bilgilerini çalmak amacıyla istismar edildiğini duyurdu. CVE-2026-73570 olarak izlenen bu açık, saldırganların kimlik doğrulaması olmadan uzaktan işletim sistemi komutları göndermesine olanak tanıyor.
Zimbra’nın bakımını üstlenen Synacor, 20 Temmuz’da bir yamanın yayımlandığını ancak açığı üç haftadan fazla bir süre boyunca açıklamadığını belirtti. Güvenlik odaklı Shadowserver Foundation, geçen hafta yaptığı taramalarda 274 ayrı Zimbra Collaboration Suite örneğinin etkilenmiş olduğunu tespit etti. Yazılımı kullanan sunucu sayısı, yamanın yayımlanmasının ardından bir hafta içinde 19,000’den yaklaşık 12,000’e düştü. Şu anda Shadowserver, yaklaşık 10,000 örneği takip ediyor.
Microsoft, 28 Temmuz ile 7 Ağustos tarihleri arasında, saldırganların internet üzerinde zayıf noktaları taramak için iki farklı araç tespit ettiğini bildirdi. Saldırganlar, ilk olarak HTTP istekleri ve DNS, ICMP gibi kimlik doğrulama kontrolleri göndererek açıklarının başarılı bir şekilde çalıştığını doğruladılar. Bu taramalar, saldırganların zayıf sunucularda komutları başarıyla çalıştırdığını onaylamalarına yardımcı oldu. Sonrasında, saldırganlar komut enjeksiyonu yeteneklerini kullanarak kötü amaçlı yazılımlar yüklemeye başladı.