Siber Güvenlik

Zimbra'da Kritik Güvenlik Açığı: Özel Hazırlanmış E-postalar Kullanıcı Oturumlarında Kötü Amaçlı Kod Çalıştırabilir

Zimbra'da Kritik Güvenlik Açığı: Özel Hazırlanmış E-postalar Kullanıcı Oturumlarında Kötü Amaçlı Kod Çalıştırabilir
Deniz, Kum, Güneş... ve İngilizce

Zimbra, Classic Web Client'ı etkileyen ve keyfi kod çalıştırılmasına yol açabilecek kritik bir güvenlik açığı için kullanıcıları güncelleme yapmaya çağırıyor.

Güvenlik açığı, depolanmış siteler arası betik çalıştırma (stored XSS) olarak tanımlanıyor. Bu açık, özel olarak hazırlanmış e-postaların bir kullanıcının oturumunda kötü amaçlı betikler çalıştırmasına izin verebiliyor. Henüz bir CVE tanımlayıcısı atanmadı.

Zimbra yaptığı açıklamada, "Güncelleme, Classic Web Client'ta özel olarak hazırlanmış bir e-postanın açılması durumunda kötü amaçlı kod çalıştırılmasına neden olabilecek bir güvenlik sorununu gideriyor" dedi. "Açıktan yararlanılması halinde, posta kutusu bilgilerine, oturum verilerine veya hesap ayarlarına erişim sağlanabilir."

XSS güvenlik açıkları, bir uygulamanın doğrulama veya kaçış işlemi yapmadan web sayfasına güvenilmeyen verileri dahil etmesi durumunda ortaya çıkar. Bu, saldırganların kurbanların tarayıcılarında kötü amaçlı JavaScript enjekte etmesine ve çalıştırmasına olanak tanır; bu da oturum ele geçirme, kimlik bilgisi hırsızlığı ve hesap ele geçirme ile sonuçlanabilir.

Depolanmış XSS veya kalıcı XSS, enjekte edilen betiğin hedef sunucularda bir veritabanında masum bir yorum veya forum gönderisi şeklinde kalıcı olarak depolandığı bir XSS açığı türüdür. Bu, JavaScript'i içeren sayfa web tarayıcısında yüklendiği anda siteyi ziyaret eden herkesin tehlikeye girmesine neden olur.

Zimbra, bu güvenlik açığının vahşi ortamda kullanıldığına dair herhangi bir bilgi vermese de, Zimbra'daki XSS açıkları yıllardır saldırganların hedefi olmuştur. Kötü niyetli aktörler Aralık 2021 gibi erken bir tarihte bu tür güvenlik açıklarını silah haline getirmeye çalışmıştı.

Geçtiğimiz Ekim ayında, Classic Web Client'taki bir depolanmış XSS açığı (CVE-2025-27915, CVSS Puanı: 5.4) Brezilya ordusunu hedef alan saldırılarda bir sıfırıncı gün açığı olarak kullanılmıştı. Ancak Zimbra, o dönemde The Hacker News'e yaptığı açıklamada bu iddiayı destekleyecek herhangi bir kanıt bulamadığını belirtmişti.

Gün Batımı, Kokteyl, İngilizce

Kaynak: The Hacker News