
Zimbra yönetiyorsanız soru artık yalnızca «yama var mı?» değil. Shadowserver, 22 Ağustos 2026 taramasında internete açık 274 örneğin CVE-2026-73570 ile ele geçirildiğini gördüğünü yazdı. Saldırganın kullanıcı hesabına, parolaya veya birinin zararlı bağlantıya tıklamasına ihtiyacı yok.
Açık kimlik doğrulamasız uzaktan kod çalıştırma. CVE kaydı: isteğe bağlı zimbra-snmp paketi kurulu ve SNMP bildirimleri açıkken, SNMP bildirim işleme yolundaki girdi temizliği hatası yüzünden kimlik doğrulamasız saldırgan özel üretilmiş SMTP istekleriyle zimbra kullanıcısı olarak işletim sistemi komutu çalıştırabiliyor. CERT Polska aynı koşulu snmp_notify parametresi ve varsayılan açık swatchdog hizmeti olarak yazıyor. Synacor yamayı 20 Temmuz’da ZCS 10.1.20 ile çıkardı. Her yamasız kutu sömürülebilir değil; bu yapılandırma varsayılan değil.
Ele geçirme sayısı Shadowserver taramasında 20 Ağustos’ta 155’ti, iki gün sonra 274. Aynı taramada en az 8.200 internete açık örnek hâlâ 10.1.20 öncesi; Shadowserver bunun hepsinin sömürülebilir olduğu anlamına gelmediğini not düşüyor. CERT Polska 17 Ağustos’ta (145/2026) vahşi kullanımı işaret etti: /var/log/zimbra.log içinde «Service status change» satırlarına ve zimbra kullanıcısının son 30 günde /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ ve /tmp/ altında oluşturduğu dosyalara bakılmasını istedi. CISA kaydı 21 Ağustos’ta KEV’e aldı, ABD federal sivil kurumlara süre 24 Ağustos’tu; bu sömürü teyididir, Türkiye kurban sayısı değil. Bu dalganın faili isimlendirilmedi.
Teyit edilen: 274 / 155 / 8.200 sayıları Shadowserver, IoC’ler CERT Polska, KEV kaydı CISA, 10.1.20 yaması Synacor. Teyit edilmeyen: fail kimliği ve Türkiye’de kaç sunucu. Sistem daha önce ele geçirildiyse patch saldırganın bıraktığı erişimi ortadan kaldırmaz. Zimbra yöneticilerinin ZCS 10.1.20+ sürümünü kontrol etmesinin yanında sistemlerini compromise göstergeleri açısından da incelemesi gerekiyor.
Kaynaklar
Sık sorulan sorular
Hesap veya tıklama gerekir mi?
Hayır. CVE kaydı kimlik doğrulamasız saldırganın özel üretilmiş SMTP istekleriyle zimbra kullanıcısı olarak komut çalıştırabildiğini yazıyor. Kullanıcı hesabı, parola veya zararlı bağlantıya tıklama şart değil.
155’ten 274’e artış nereden?
Help Net Security, Shadowserver’ın 20 Ağustos’ta 155 ele geçirilmiş örnek gördüğünü, sayının sonraki günlerde yükseldiğini yazıyor. BleepingComputer’ın aktardığı Shadowserver notu 22 Ağustos taramasında 274 diyor.
8.200 yamasız örneğin hepsi sömürülebilir mi?
Hayır. Shadowserver en az 8.200 yamasız örnek gördüğünü, bunun hepsinin sömürülebilir olduğu anlamına gelmediğini yazıyor; açık varsayılan olmayan SNMP ayarında.
Yama yeterli mi?
Hayır. Sistem daha önce ele geçirildiyse patch saldırganın bıraktığı erişimi ortadan kaldırmaz. Sürüm 10.1.20+ kontrolünün yanında compromise göstergelerine de bakmak gerekiyor.
Hangi sürüme bakılacak, IoC nerede?
Yamalı sürüm ZCS 10.1.20 ve üzeri, 20 Temmuz 2026. CERT Polska: /var/log/zimbra.log içinde «Service status change» satırları; zimbra kullanıcısının son 30 günde /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ ve /tmp/ altında oluşturduğu dosyalar.

