CVE-2026-73570 · moduł zimbra-snmp
Sprawdzimy, czy krytyczna podatność w module SNMP została wykorzystana w Twoim środowisku i czy pozostawiono w nim trwały dostęp. Otrzymasz pisemny wynik i listę dalszych działań. Wynik w trzy dni robocze.
Praca zdalna, bez zmian w konfiguracji Twojego serwera. 1 000 zł netto za jedno środowisko.
Gold Partner Zimbry, jedyny w Polsce w ścieżce licencyjnej
Partnerstwo z Zimbrą od 2010 roku
Ponad 70 000 wdrożonych kont pocztowych
Na czym polega problem
Podatność w module SNMP pozwalała wykonać polecenia na serwerze pocztowym bez logowania. Kto wykorzystał ją przed aktualizacją, mógł zostawić po sobie dostęp, który przetrwa zarówno łatkę, jak i restart serwera.
Atakujący wstrzykiwał polecenie w adres w wiadomości wysyłanej pocztą. Serwer odrzucał ją zgodnie z konfiguracją, ale zapisywał w logu, a log przetwarzał moduł SNMP. Odrzucenie wiadomości nie chroniło serwera.
W katalogach aplikacji pojawiały się pliki dające dostęp do serwera, obok nich koparki kryptowalut, narzędzia zdalnego dostępu i konta założone poza wiedzą administratora. Infekcje projektowano tak, aby przetrwały restart systemu.
W części przypadków instalowano oprogramowanie fałszujące wyniki poleceń systemowych. Proces zużywający większość zasobów serwera nie był widoczny na liście procesów, a narzędzia zdalnego dostępu podszywały się pod proces jądra.
24 dni
tyle podatność była publicznie znana, zanim producent wydał łatkę: od 26 czerwca do 20 lipca 2026
8 200
tyle instalacji Zimbry na świecie nie miało jeszcze łatki 10.1.20 według danych z 25 sierpnia 2026
CISA: 3 dni
tyle czasu amerykańska agencja CISA dała urzędom federalnym na usunięcie tej podatności
Sprawdź, czy to Twój przypadek
Podatność dotyczyła instalacji, które w drugiej połowie lipca spełniały trzy warunki jednocześnie.
Łatka została wydana 20 lipca 2026 roku. Każde środowisko, które nie zostało zaktualizowane od razu, było w grupie ryzyka.
Podatność wymagała obecności pakietu zimbra-snmp i działającej usługi swatchdog, czyli konfiguracji innej niż domyślna.
Ładunek trafiał na serwer wraz z wiadomością przychodzącą, na porty 25, 465 albo 587.
Jeżeli nie wiesz, czy te warunki były u Ciebie spełnione, to również jest odpowiedź — sprawdzenie zaczynamy właśnie od nich.
Co dostajesz
Po audycie wiesz, czy Twoje środowisko zostało dotknięte, w których miejscach jest słabe i co zrobić najpierw. Wynik dostajesz na piśmie, więc masz na czym oprzeć zarówno działania techniczne, jak i rozmowę o budżecie.
Bez języka technicznego, z datą i podpisem.
Każde ustalenie z oceną pilności i wskazaniem, gdzie je stwierdzono.
Z podziałem na to, co zrobisz sam, i to, co wymaga wykonawcy.
Co dokładnie sprawdziliśmy i jakiego okna czasowego dotyczy wynik.
Rozmowa zdalna do trzydziestu minut z inżynierem, który wykonał audyt.
Trzy możliwe wyniki
Nie każdy ślad w logu oznacza włamanie. Atakujący skanowali szeroko, więc odrzucone wiadomości z ładunkiem znajdą się u wielu firm. Dlatego wynik rozdzielamy na trzy stany, a nie na dwa.
W badanym oknie czasowym nie znaleźliśmy śladów wykorzystania podatności. Zalecamy aktualizację i utwardzenie konfiguracji.
W logach są ładunki wstrzykiwane przez atakujących, bez śladów wykonania. Aktualizacja jest pilna, a po niej ponowna weryfikacja.
Znaleźliśmy pliki dające dostęp, obce konta, mechanizmy utrwalenia dostępu albo maskowane procesy. Środowisko wymaga przeniesienia na nowe zasoby, a nie samej naprawy.
Zakres audytu
Zakres jest wąski i celowy. Nie badamy Zimbry jako całości, nie oceniamy konfiguracji i nie szukamy na oślep. Cztery bloki obejmują wszystkie ślady, jakie ta podatność zostawia w typowym środowisku, i właśnie dlatego audyt jest krótki, a nie rozłożony na tygodnie.
Jak to działa
Cała praca odbywa się zdalnie. Nie zmieniamy niczego w Twoim środowisku, tylko odczytujemy jego stan.
Podajesz wersję Zimbry i systemu w formularzu.
Widoczne usługi i dostępność portów pocztowych, jeszcze przed uzyskaniem dostępu.
Wszystkie działania techniczne realizuje nasz inżynier, bez instalowania rozwiązań dodatkowych na Twoim środowisku.
Inżynier interpretuje wynik, formułuje werdykt i omawia go z Tobą.
Dostępu do serwera na poziomie administracyjnym, połączenia VPN jeśli środowisko tego wymaga, pisemnego zlecenia, umowy powierzenia przetwarzania danych oraz osoby technicznej do kontaktu.
Dlaczego Intalio
Audyt wykonuje ten sam zespół, który tę pocztę wdraża i utrzymuje. To różnica wobec firmy, która zna się na bezpieczeństwie, ale ten system widzi pierwszy raz.
Jedyny podmiot z Polski w ścieżce licencyjnej publicznego wykazu partnerów Zimbry.
Tyle skrzynek pocztowych Zimbry wdrożyliśmy w polskich organizacjach.
Analizowaliśmy środowiska dotknięte tą podatnością i wiemy, czego w nich szukać.
Jeżeli środowisko wymaga przeniesienia albo aktualizacji, mamy czym to wykonać.
Intalio
Odporność cyfrowa nie bierze się z jednej łatki ani z jednego audytu. Bierze się z tego, że ktoś patrzy na Twoje środowisko regularnie i wie, czego w nim szukać. Ten audyt jest pierwszym krokiem, a nie całą drogą.
Decyzja
Zamówienie zajmuje dwie minuty, a wynik otrzymujesz w trzy dni robocze od uzyskania dostępu do środowiska.
1 000 zł netto / jedno środowisko
Sprawdzenie z zewnątrz, odczyt stanu środowiska, analiza, raport wraz z werdyktem i listą działań, omówienie wyników z inżynierem.
Aktualizacja i utwardzenie konfiguracji. Przeniesienie środowiska na nowe zasoby wraz z migracją danych. Stała obsługa z monitorowaniem aktualizacji. Wycenę przedstawiamy po omówieniu wyników, nie w raporcie.
Pytania i odpowiedzi
Zamówienie
Wypełnienie zajmuje dwie minuty. Odpowiadamy w jednym dniu roboczym i przekazujemy zlecenie do podpisu.
Audyt kontrolny jednego środowiska Zimbra: sprawdzenie z zewnątrz, odczyt stanu środowiska, analiza, raport z werdyktem i listą działań oraz omówienie wyników z inżynierem. Praca w całości zdalna, bez zmian w konfiguracji serwera.