
![]()
Kurumsal iletişimin omurgasını oluşturan e-posta sistemleri, siber saldırganların ve ulus devlet destekli gelişmiş kalıcı tehdit (APT) aktörlerinin en öncelikli hedeflerinden biri olmaya devam ediyor. Özellikle açık kaynak kodlu Zimbra Collaboration Suite (OSE) kullanan kurumlar için mevcut tablo kritik bir risk barındırıyor.
Ocak 2025’ten bu yana açık kaynak Zimbra sürümleri için hiçbir resmi güvenlik yaması yayınlanmadı. Peki, bu durum altyapınız ve kurumunuz için ne anlama geliyor? Güncel tehdit raporları ve Shadowserver tarama verileri ışığında açık kaynak Zimbra’nın mevcut güvenlik tablosunu derledik.
0 Resmi Yama: Ocak 2025’ten günümüze Zimbra OSE için üretici (Synacor) tarafından sağlanan resmi yama sayısı sıfırdır.
6+ Aktif Güvenlik Açığı: Kamuoyuna sızdırılmış (public exploit) ve CISA KEV (Bilinen İstismar Edilen Açıklar) listelerinde takip edilen aktif kritik zafiyetler mevcuttur.
12.000+ Savunmasız Sunucu: Shadowserver global tarama verilerine göre dünya çapında internete doğrudan açık ve zafiyet barındıran Zimbra OSE sunucusu bulunmaktadır.
1 Kritik Denetim Sorusu: “Resmi yama kaynağınızı ve güvenlik açıklarını giderme (remediation) geçmişinizi ibraz edebilir misiniz?”
⚠️ Kritik Uyarı: Kurumsal ve kurumsal altyapıları hedef alan ulus devlet saldırganları, yaması bulunmayan açık kaynak e-posta sunucularını içeriye sızmak için birincil sıçrama tahtası olarak kullanmaktadır.
Güvenlik açığı hacmi katlanırken, açıkların istismar edilme süresi rekor seviyede kısaldı; BT ve güvenlik ekiplerinin müdahale kapasitesi ise zorlanıyor:
66.000 Yeni CVE (2026 Projeksiyonu): 2024 yılına kıyasla zafiyet sayısında %65 artış bekleniyor.
5 Güne Düşen İstismar Süresi: Bir güvenlik açığının duyurulmasından saldırganlarca aktif sömürülmesine kadar geçen medyan süre 8.5 günden 5 güne geriledi.
%77 İstismar Oranı: Güvenlik açıklarının %77’si, henüz resmi bir düzeltme eki veya güvenlik tavsiyesi (advisory) yayınlandıktan hemen sonra istismar edilmeye başlanıyor.
Saldırganlar için eski güvenlik açıkları operasyonel değerini kaybetmiyor:
Talep edilen exploit’lerin %70.14’ü (üçte ikisinden fazlası) 2 yıldan daha eski açıklara aittir.
Açıkların yaklaşık %8’i ise 10 ila 15 yıllık geçmişe sahip zafiyetlerden oluşmaktadır.
Otomatik yapay zeka tarayıcıları sayesinde saldırganlar, internete açık olan eski Zimbra sürümlerini saniyeler içinde tespit edip hedef alabiliyor.
Açık kaynak Zimbra altyapısına son resmi üretici (OEM) yamasının ulaşmasının üzerinden 20 aydan fazla bir süre geçti:
Nisan 2020 ZCS 8.8.15 Yayınlandı (Son resmi açık kaynak binary)
│
31 Aralık 2023 8.8.15 için Genel Destek (General Support) Sona Erdi
│
Aralık 2024 Patch 47: 8.8.15 için çıkan son güvenlik yaması
│
31 Aralık 2024 Teknik Rehberlik (Technical Guidance) Süresi Bitti
│
1 Ocak 2025'ten Açık kaynak sürümler için 0 RESMİ YAMA
Bugüne...
Açık kaynak sürüm sahipsiz bırakılırken, Zimbra kurumsal ve desteklenen versiyonu olan Zimbra 10.1 üzerinde:
52 adet güvenlik düzeltmesi yayınlandı.
Kamuoyuna duyurulan 28 CVE resmi olarak kapatıldı.
Buna karşın desteklenmeyen açık kaynak Zimbra sürümleri hiçbir resmi güncelleme paketi almadı ve olası bir sıfır gün (zero-day) atağında muhatap alınacak resmi bir üretici desteği bulunmuyor.
Denetim ve Uyumluluk Riskini İnceleyin: ISO 27001, KVKK veya regülasyon denetimlerinde açık kaynak Zimbra için resmi yama geçmişi sunamamak ciddi bir uyumsuzluk bulgusudur.
Desteklenen Sürüme Geçiş Yapın: Desteklenen ve düzenli güvenlik yamaları alan Zimbra Network Edition (10.x) veya modern kurumsal e-posta çözümlerine geçiş projesini ivedilikle planlayın.
Acil Güvenlik Önlemleri Alın: Geçiş tamamlanana dek Zimbra yönetim panellerini (örneğin 7071 portu) genel internete kapatın, yalnızca VPN veya IP kısıtlaması arkasından erişime izin verin.
Kaynaklar: Jerry Gamblin 2025 CVE Data Review, Rapid7 2026 Global Threat Landscape Report, FIRST 2026 Mid-Year Vulnerability Forecast, Google Threat Intelligence Group 2025 Zero Days in Review, TrendAI Deep Research.
Hilal Mh. Cezayir Cd. No:15/A Çankaya Ankara / Türkiye
0312 472 22 33 | 0850 303 VRYM
0850 200 21 76
Cevdet KAYMAZ
Atatürk Bul. Hacı Hanife İş Merkezi No: 120/12 Odunpazarı Eskişehir / Türkiye
Burhan KAYMAZ
Seğmenler Vergi Dairesi - 924 047 65 78
321915
2/2307
Bilgi Teknolojileri ve İletişim Kurumu