Najważniejsze w 60 sekund
- CERT Polska potwierdza aktywne wykorzystywanie podatności CVE-2026-73570.
- Problem dotyczy Zimbra Collaboration Suite z określoną konfiguracją usług monitoringu SNMP.
- Atak może nastąpić bez wcześniejszego logowania do systemu.
- Podatność została usunięta w wersji 10.1.20.
- Aktualizacja jest konieczna, ale administrator powinien także sprawdzić logi i ślady utworzenia podejrzanych plików.
Firmowa poczta jest jednym z najważniejszych systemów w organizacji. Przechowuje rozmowy z klientami, faktury, dokumenty i informacje potrzebne do resetowania haseł w innych usługach. Dlatego luka w serwerze pocztowym nie jest „kolejną aktualizacją techniczną”. To problem, który może zagrozić ciągłości pracy całej firmy.
Co dokładnie się wydarzyło?
17 sierpnia 2026 roku CERT Polska poinformował o trwającej kampanii wykorzystującej podatność typu OS Command Injection w Zimbra Collaboration Suite. Luka otrzymała oznaczenie CVE-2026-73570.
Według komunikatu atakujący może — bez wcześniejszego uwierzytelnienia — doprowadzić do wykonania poleceń systemowych z uprawnieniami użytkownika zimbra. Problem występuje w instancjach korzystających z określonej konfiguracji: włączonych powiadomień SNMP przez parametr snmp_notify oraz działającej usługi swatchdog.
To ważne zastrzeżenie: nie każda instalacja Zimbry jest podatna w identyczny sposób. Nie wolno jednak zakładać, że system jest bezpieczny bez sprawdzenia wersji oraz konfiguracji.
Dlaczego brak kliknięcia nie chroni przed tym atakiem?
Większość ostrzeżeń związanych z pocztą dotyczy phishingu: pracownik otrzymuje wiadomość, klika link i podaje hasło. Tutaj mechanizm jest inny. Celem jest podatna usługa działająca na serwerze, więc napastnik nie potrzebuje pomocy użytkownika.
To właśnie dlatego szkolenia pracowników — choć nadal bardzo potrzebne — nie zastępują aktualizacji, monitoringu i kontroli konfiguracji serwerów.
Co administrator powinien zrobić teraz?
- Potwierdzić, czy firma używa Zimbra Collaboration Suite. W wielu organizacjach właściciel firmy zna tylko adres swojej poczty i nie wie, jaki system działa pod spodem.
- Sprawdzić wersję i konfigurację. Producent usunął opisywaną lukę w wydaniu 10.1.20 z 20 lipca 2026 roku. Należy przejść na wersję pozbawioną podatności, zgodnie z zaleceniami producenta.
- Skontrolować ślady wcześniejszego wykorzystania. CERT Polska zaleca sprawdzenie logów Zimbry oraz plików utworzonych przez użytkownika
zimbraw określonych katalogach w ciągu ostatnich 30 dni. Dokładne wskaźniki znajdują się w oficjalnym komunikacie CERT. - Potraktować wykryte oznaki jak incydent. Samo usunięcie podejrzanego pliku nie daje pewności, że infrastruktura jest czysta. Trzeba zabezpieczyć dowody, ustalić zakres naruszenia, zmienić odpowiednie dane dostępowe i skontaktować się z zespołem reagowania.
Trzy pytania, które zarząd powinien zadać dzisiaj
- Czy korzystamy z Zimbra Collaboration Suite?
- Jaka wersja działa obecnie na serwerze i kiedy została zaktualizowana?
- Czy po aktualizacji sprawdzono logi oraz ślady wcześniejszego wykorzystania podatności?
Jeżeli nikt nie potrafi szybko odpowiedzieć, problemem może być nie tylko pojedyncza luka. Może to oznaczać brak inwentaryzacji systemów, właścicieli usług i uporządkowanego procesu zarządzania aktualizacjami.
Jak Smart Systems może pomóc?
Możemy pomóc ustalić wersję i konfigurację Zimbry, zweryfikować zalecenia producenta, przeanalizować wskazane logi oraz ocenić, czy w infrastrukturze znajdują się oznaki naruszenia. W razie potrzeby przygotujemy również plan aktualizacji i dalszego zabezpieczenia poczty.
Korzystasz z Zimbry albo nie wiesz, co obsługuje Twoją pocztę?
Nie czekaj na awarię. Zadzwoń i sprawdźmy to razem.
Źródła
- CERT Polska — Aktywnie wykorzystywana podatność w Zimbra Collaboration Suite
- Zimbra — informacje o wydaniu 10.1.20 i poprawkach bezpieczeństwa
- Zimbra Security Center
Materiał ma charakter informacyjny i został przygotowany na podstawie komunikatów dostępnych 20.08.2026. Ze względów bezpieczeństwa nie publikujemy instrukcji wykorzystania podatności ani szkodliwych ładunków.
