Polonya Bilgisayar Acil Müdahale Ekibi (CERT Polska) tarafından yapılan açıklamaya göre, Zimbra Collaboration (ZCS) platformunu etkileyen ve yakın zamanda yamalanmış bir güvenlik açığı, siber saldırganlar tarafından aktif olarak kullanılıyor.
Söz konusu zafiyet, uzaktan kod çalıştırmaya yol açabilen bir komut enjeksiyonu açıklığı olan CVE-2026-73570 (CVSS skoru: 8.9) olarak tanımlanıyor.
Ulusal Zafiyet Veritabanı (NVD) açıklamasına göre, "İsteğe bağlı zimbra-snmp paketinin kurulu olduğu ve SNMP bildirimlerinin etkinleştirildiği 10.1.20 öncesi Zimbra Collaboration (ZCS) sürümlerinde uzaktan kod çalıştırma zafiyeti bulunuyor."
Açıklamada ayrıca, "SNMP bildirimi işleme sürecinde güvenilmeyen girdilerin yetersiz temizlenmesi nedeniyle, kimliği doğrulanmamış bir saldırgan, Zimbra kullanıcısı yetkisiyle rastgele işletim sistemi komutlarının yürütülmesine neden olabilecek özel olarak hazırlanmış SMTP istekleri gönderebiliyor."
Zimbra, bu güvenlik sorununu geçen ay piyasaya sürdüğü 10.1.20 versiyonuyla giderdi.
CERT Polska, hafta başında yayınladığı bir bültenle söz konusu açığın aktif olarak sömürüldüğüne dikkat çekti ve kullanıcıları "/var/log/zimbra.log" dosyasında şüpheli Zimbra hizmeti yeniden başlatmalarını kontrol etmeye çağırdı. Ayrıca, son 30 gün içinde aşağıdaki dizinlerde oluşturulan dosyaların da incelenmesi gerektiği vurgulandı:
- /opt/zimbra/jetty/webapps/
- /opt/zimbra/jetty_base/webapps/
- /tmp/
Zimbra'daki güvenlik açıkları, siber saldırganların sıkça hedef aldığı konumlar arasında yer alıyor. Geçen ay, ABD hükümeti, Rusya bağlantılı Laundry Bear (diğer adıyla CL-STA-1114, TA488, UNK_PitStop ve Void Blizzard) adlı bir tehdit aktörünün düzenlediği oltalama kampanyasının detaylarını paylaştı. Bu kampanyada, en az Temmuz 2025'ten beri Batılı devlet ve ticari kuruluşlara ait Zimbra posta sunucuları hedef alınıyor.
Söz konusu kampanyada, e-posta iletişimini ve diğer hassas verileri toplamak için Zimbra'nın Klasik Arayüzü'ndeki kalıcı siteler arası komut dosyası (XSS) zafiyeti olan CVE-2025-66376 silahlandırıldı ve ZimReaper adlı kötü amaçlı bir JavaScript yükü dağıtıldı.