Göz Önünde Saklanan Bir Depolanmış XSS Açığı

Zimbra Collaboration Suite’te yeni açıklanan bir güvenlik açığı, güvenlik ekiplerine yama günlüklerini iki kez kontrol etmeleri için bir neden daha sunuyor. CVE-2025-66376 olarak izlenen açık, modern web uygulamasının yanı sıra birçok Zimbra dağıtımında hâlâ kullanılan eski, HTML tabanlı arayüz olan Klasik Web İstemcisi’nde bulunan depolanmış bir siteler arası betik çalıştırma (XSS) sorunudur.

Bu hatayı dikkat çekici kılan şey, kurbanın tetiklemek için neredeyse hiçbir şey yapmasına gerek olmamasıdır. Açıklamaya göre, Klasik Arayüz’de kötü amaçlı bir e-postayı açmak, saldırganın kontrolündeki kodun kurbanın kimliği doğrulanmış web posta oturumunda çalışması için yeterlidir. Buradan saldırgan, oturum belirteçlerini, tarayıcıda saklanan parolaları ve hatta birincil iki faktörlü kimlik doğrulama (2FA) yöntemi kullanılamadığında kullanıcıların başvurduğu yedek kodları (scratch codes) ele geçirebilir.

Saldırı Nasıl Çalışır?

Depolanmış XSS açıkları özellikle tehlikelidir çünkü zararlı yükün ayrıca tıklanması veya indirilmesi gerekmez. Doğrudan posta istemcisinin otomatik olarak işlediği içeriğe gömülür; bu olayda e-postaya eklenen Basamaklı Stil Şablonları (CSS) yönergeleri aracılığıyla gerçekleşir. Zimbra’nın Klasik Web İstemcisi bu içeriği gerektiği gibi temizlemedi ve CSS’nin oturum açmış kullanıcının posta kutusu oturumu bağlamında JavaScript çalıştırmasına izin verdi.

Kod bir kez çalıştığında, kurbanın oturumunun zaten sahip olduğu erişim yetkilerini miras alır. İşte bu, gelen kutusunun ötesine geçip kimlik doğrulama belirteçlerini, tarayıcıda önbelleğe alınmış kimlik bilgilerini ve hesap kurtarma için saklanan 2FA yedek kodlarını almasına olanak tanır. Pratikte bu, kurbanın parolasını girmeden veya şüpheli bir bağlantıya tıklamadan, açılan tek bir e-postayı tam hesap ele geçirmeye dönüştürür.

Bu, Klasik Web İstemcisi’nin gömülü içerik işleme biçiminin ilk kez soruna yol açması değildir. Zimbra daha önce aynı arayüzdeki benzer HTML ve ICS dosyası temizleme sorunlarını yamalamak zorunda kalmıştı; bu durum, eski istemciyi çalıştırmaya devam eden kuruluşların agresif bir şekilde yama yapana ya da tamamen başka bir çözüme geçene kadar neden tekrar eden bir riskle karşı karşıya olduğunun altını çizen bir örüntüdür.

Kimler Harekete Geçmeli?

Güvenlik açığı, Zimbra Collaboration (ZCS) 10’un 10.0.18’den ve 10.1’in 10.1.13’ten önceki sürümlerini etkiliyor. Zimbra düzeltilmiş derlemeler yayımladı ve şirketin kendi güvenlik danışma belgesi, yamanın Klasik Web İstemcisi’ndeki kritik bir depolanmış XSS sorununu ele aldığını belirtiyor. Etkilenen sürümleri çalıştıran kuruluşlar, istismarın bir e-postayı açmak dışında hiçbir kullanıcı etkileşimi gerektirmediğini göz önünde bulundurarak, bu güncellemeyi bir sonraki rutin bakım penceresine planlamak yerine öncelikli bir güncelleme olarak ele almalıdır.

Açık, oturum düzeyindeki erişimde bulunduğundan, güncelleme uygulanmadan önce bir hesap ele geçirilmişse yalnızca yama yapmak yeterli olmayabilir. Yöneticiler ayrıca son oturum açma etkinliklerini denetlemeyi, oturum belirteçlerini döndürmeyi ve güvenlik açığı yamasızken Klasik Arayüz’e erişmiş olan hesaplar için 2FA yedek kodlarını yeniden düzenlemeyi de değerlendirmelidir.

Bu Sizin İçin Ne Anlama Geliyor?

İster bireysel ister küçük bir işletme olarak isterse daha büyük bir kuruluşun e-posta altyapısının bir parçası olarak Zimbra web postasını kullanıyor olun, bu güvenlik açığı kimlik doğrulama belirteçlerinin ve yedek kodlarının ancak gelen kutunuzu görüntüleyen yazılım kadar güvende olduğunu hatırlatıyor. İki faktörlü kimlik doğrulama, parola tabanlı saldırılara karşı güçlü bir savunma olsa da, yedek kodları doğrudan tarayıcı oturumundan çalabilen bir depolanmış XSS hatası, temeldeki web istemcisinin kendisi tehlikeye girdiğinde 2FA’nın sihirli bir değnek olmadığını gösterir.

Günlük kullanıcılar için pratik risk, e-posta sağlayıcınızın veya BT departmanınızın Zimbra çalıştırıp çalıştırmadığına ve özellikle Klasik Web İstemcisi’nin hâlâ kullanılıp kullanılmadığına bağlıdır. Çoğu kişinin, yöneticisinin yamayı uygulamasını beklemek dışında bir şey yapması gerekmez. Ancak yöneticiler ve BT ekipleri için bu acil bir eylem maddesidir.

Uygulanabilir Çıkarımlar

  • Zimbra dağıtımınızın ZCS 10.0.18, 10.1.13 veya daha üstünü çalıştırdığını doğrulayın; daha eski her sürüm CVE-2025-66376’ya karşı açıktır.
  • Kuruluşunuz hâlâ Klasik Web İstemcisi’ne güveniyorsa, planladığınız modern arayüz geçiş zaman çizelgesinden önce yamaya öncelik verin.
  • Yama sonrasında, anormalliklere karşı son kimlik doğrulama günlüklerini gözden geçirin ve maruz kalma penceresi boyunca etkin olan hesaplar için oturum belirteçlerini döndürmeyi değerlendirin.
  • Çalınan yedek kodlar iki faktörlü korumaları tamamen atlatabileceğinden, şüpheli etkinlik belirtisi gösteren hesapların 2FA yedek kodlarını yeniden düzenleyin.
  • Zimbra’nın eski istemcisinin acil temizleme düzeltmelerine ihtiyaç duyduğu ilk sefer bu olmadığından, e-posta sağlayıcınızdan gelen depolanmış XSS danışma belgelerini ileriye dönük olarak yüksek öncelikli olarak değerlendirin.

Bunun gibi güvenlik açıklarının önünde kalmak, rutin yama disiplinine ve kuruluşunuzun günlük olarak gerçekte hangi web istemcisini kullandığını tam olarak bilmeye bağlıdır. Zimbra sürümünüzü şimdi doğrulamak için harcanan birkaç dakika, daha sonra ele geçirilmiş bir posta kutusunu kurtarmaktan çok daha ucuza mal olur.