Zimbra Collaboration web istemcisinde gelen kutusu, klasör listesi ve açık bir e-posta

Siber Güvenlik Başkanlığı, kurumların kendi sunucularında çalıştırdığı e-posta ve iş birliği yazılımı Zimbra Collaboration'daki üç güvenlik zafiyeti için 9 Ekim 2026'da TR-26-1281 kodlu bildirim yayımladı. Açıklar oturum açmış bir kullanıcıya başka hesapların posta kutularına erişme, e-postalarını okuma ya da yönlendirme kısıtını atlatma imkânı veriyor; hepsi 20 Temmuz 2026'da çıkan Zimbra 10.1.20 sürümünde kapatıldı.

Açıklar oturum açmış kullanıcı hesabı gerektiriyor

Üç açık da saldırganın geçerli bir kullanıcı hesabına erişimini gerektiriyor:

Düzeltmeler üç ay önce çıktı

Yama yeni değil: Zimbra üç açığı da 20 Temmuz 2026'da yayımladığı 10.1.20 sürümünde düzeltti. CVE kayıtları 8 Ekim'de yayımlandı, Siber Güvenlik Başkanlığı'nın bildirimi 9 Ekim'de geldi. 10.1.20'ye geçmiş sunucular bu üç açıktan etkilenmiyor. Başkanlık, açıklar kullanılarak saldırı düzenlenebileceğini ve tahribata yol açılabileceğini belirterek dokümandaki önerilerin incelenip gerekli güncellemelerin yapılmasını tavsiye etti.

Zimbra'ya göre üç açığı Rapid7'den Jonah Burgess bildirdi; CVE-2026-50055'i ayrıca OVHcloud hata ödül programı üzerinden "truff" rumuzlu bir araştırmacı iletti. Zimbra danışmalarında ve CVE kayıtlarında sahada istismara ilişkin bilgi yok; kayıtlardaki CISA değerlendirmesinde de istismar "yok" olarak geçiyor.

Sitede 31 Ağustos 2026'da yayımlanan Zimbra haberi bu üç açıkla değil, farklı bir açıkla ilgiliydi.

Kaynaklar

Kapak fotoğrafı: Zimbra Inc / Wikimedia Commons (CC BY 4.0; kırpıldı; Zimbra Collaboration web istemcisi gelen kutusu, örnek içerik).