
Exchange’te Kritik Açık: Mobil Senkronizasyondan Veri Sızdıran Yeni Risk! Microsoft Exchange tarafında özellikle on-prem çalışan kurumları yakından ilgilendiren yeni bir güvenlik açığı gündemde. CVE-2025-58107 olarak tanımlanan bu zafiyet, Microsoft Exchange Server üzerinde mobil cihazlarla yapılan senkronizasyon süreçlerinde ciddi veri sızıntısı riskleri oluşturuyor. Benim dikkatimi çeken nokta şu: olay klasik bir “patch gelir kapatırız” seviyesinden biraz daha farklı. Çünkü açık doğrudan Exchange ActiveSync davranışı ve bazı cihaz implementasyonları ile ilgili. Teknik analizlere göre özellikle bazı Samsung cihazlar ile yapılan ActiveSync bağlantılarında kritik veriler her zaman beklediğimiz şekilde korunmuyor. Ağ üzerinden geçen bazı bilgiler: *Kullanıcı adı *E-posta adresi *Cihaz kimliği *Authentication token’ları *Base64 formatında şifreler bazı senaryolarda cleartext (şifrelenmemiş) olarak taşınabiliyor. Bu da şu anlama geliyor: ağ trafiğini dinleyebilen biri için ciddi bir “low effort / high impact” saldırı yüzeyi oluşuyor. Çözüm Nedir? *ActiveSync için TLS 1.2+ zorunlu hale getirilmeli *HTTP tamamen kapatılmalı (SSL enforcement şart) *Eski TLS ve legacy protokoller devre dışı bırakılmalı *Mümkünse Modern Authentication (OAuth) kullanılmalı *Exchange sunucular güncel tutulmalı *Network tarafında segmentasyon + monitoring yapılmalı
Post summary
The post outlines CVE‑2025‑58107’s mobile sync data leakage risk and provides concrete mitigation steps, focusing on patching and configuration changes.

