Giriş
Rusya destekli bir casusluk grubu, Zimbra’nın webmail istemcisindeki daha önce bilinmeyen bir güvenlik açığını kullanarak Batı’daki e-posta kutularını gözlemledi. Bu olay, siber güvenlik uzmanları için büyük bir tehdit oluşturmakta ve e-posta sistemlerinin güvenliği konusunda daha dikkatli olunması gerektiğini göstermektedir.
Saldırı Nasıl Çalışıyor?
Saldırı, CVE-2025-66376 kodu ile tanımlanan depolanmış bir çapraz scriptying (XSS) zafiyetinden faydalanmaktadır. Kötü niyetli bir HTML e-postası, CSS @import işlemine zarar vererek, bir JavaScript kodunu kimlik doğrulaması yapılmış bir webmail oturumu içinde çalıştırmayı başarmaktadır. Böylece, kötü amaçlı yazılım, kullanıcının e-posta kutusuna erişim sağlar.
E-posta açıldığında, saldırganlar aşağıdaki verileri hedef alır:
- Son 90 gün içerisindeki tüm e-postalar
- Organizasyonun e-posta dizini
- Tarayıcıda saklanan parolalar
- İki faktörlü kimlik doğrulama kurtarma kodları
Etkilenen Sistemler
Bu zafiyet, Zimbra Collaboration 10.0 sürümü için 10.0.18 öncesi ve 10.1 sürümü için 10.1.13 öncesi versiyonları etkilemektedir. Zimbra, bu zafiyeti 6 Kasım 2025 tarihinde düzeltti ve CISA, bu açığı 18 Mart 2026 tarihinde Bilinen Kullanılan Güvenlik Açıkları kataloğuna ekledi.
Çözüm ve Korunma
Kullanıcıların yapması gerekenler:
- Zimbra 10.1 en son sürümüne 10.1.13 veya daha üstü sürüme güncelleyin.
- 10.0 sürümünü kullananlar, desteklenen 10.1 sürümüne geçiş yapmalıdır.
- Tehdit altındaki hesapları kontrol edin; eğer uygun mesajı açan veya önizleme yapan bir hesap varsa, bu hesapların parolalarını sıfırlayın, aktif oturumları geçersiz kılın ve iki faktörlü doğrulama kodlarını yenileyin.
- Açılmamış ancak teslim edilen e-postaları inceleyin,
@importdüzenine dikkat edin.
Yapılması gereken adımlar:
- Log kayıtlarını kontrol edin;
/opt/zimbra/log/audit.logdosyasındaCreateAppSpecificPasswordçağrılarını gözden geçirin veZimbraWebisimli tüm kimlik bilgilerini kaldırın. - IMAP erişimi gerekmeyen hesaplarda
zimbraPrefImapEnabledayarını kontrol edin. - Nadir olarak görülmesi gereken
GetScratchCodesRequestçağrılarına alarm vermek için sisteminizi hazırlayın. - DNS filtrelerini kullanarak yayımlanmış C2 alan adlarını izleyin ve uzaktan veri sızdırmaya yönelik uzun rastgele alt alan isimlerini tespit edin.
Son Durum
Saldırganların, yamanmamış ZCS örneklerine hala hedef alabileceği bildirilmektedir. Zafiyetin devam ettiği ve Zimbra gibi Batı e-posta sistemlerine yönelik tehditlerin sürebileceği değerlendirilmektedir. Kullanıcılara, güvenliği sağlayacak adımları atmalarını ve hesaplarını düzenli olarak gözden geçirmelerini öneriyoruz.


