CVE-2026-73570 · moduł zimbra-snmp

Audyt kontrolny Zimbrysprawdzimy, czy ktoś wykorzystał krytyczną lukę w Twojej poczcie

Sprawdzimy, czy krytyczna podatność w module SNMP została wykorzystana w Twoim środowisku i czy pozostawiono w nim trwały dostęp. Otrzymasz pisemny wynik i listę dalszych działań. Wynik w trzy dni robocze.

Praca zdalna, bez zmian w konfiguracji Twojego serwera. 1 000 zł netto za jedno środowisko.

Grafika do przygotowania Pierwsza strona raportu z werdyktem — makieta produktu
Kompetencja

Gold Partner Zimbry, jedyny w Polsce w ścieżce licencyjnej

Doświadczenie

Partnerstwo z Zimbrą od 2010 roku

Skala

Ponad 70 000 wdrożonych kont pocztowych

Na czym polega problem

Jeżeli ktoś wszedł przed aktualizacją, nadal może być w Twoim środowisku

Podatność w module SNMP pozwalała wykonać polecenia na serwerze pocztowym bez logowania. Kto wykorzystał ją przed aktualizacją, mógł zostawić po sobie dostęp, który przetrwa zarówno łatkę, jak i restart serwera.

Wystarczyła jedna wiadomość, którą serwer odrzucił

Atakujący wstrzykiwał polecenie w adres w wiadomości wysyłanej pocztą. Serwer odrzucał ją zgodnie z konfiguracją, ale zapisywał w logu, a log przetwarzał moduł SNMP. Odrzucenie wiadomości nie chroniło serwera.

Po wejściu instalowano to, co miało zostać

W katalogach aplikacji pojawiały się pliki dające dostęp do serwera, obok nich koparki kryptowalut, narzędzia zdalnego dostępu i konta założone poza wiedzą administratora. Infekcje projektowano tak, aby przetrwały restart systemu.

Część śladów była celowo ukryta

W części przypadków instalowano oprogramowanie fałszujące wyniki poleceń systemowych. Proces zużywający większość zasobów serwera nie był widoczny na liście procesów, a narzędzia zdalnego dostępu podszywały się pod proces jądra.

Grafika do przygotowania Schemat: droga ataku od wiadomości pocztowej, przez wpis w logu, do wykonania polecenia na serwerze

24 dni

tyle podatność była publicznie znana, zanim producent wydał łatkę: od 26 czerwca do 20 lipca 2026

8 200

tyle instalacji Zimbry na świecie nie miało jeszcze łatki 10.1.20 według danych z 25 sierpnia 2026

CISA: 3 dni

tyle czasu amerykańska agencja CISA dała urzędom federalnym na usunięcie tej podatności

Sprawdź, czy to Twój przypadek

Trzy warunki, które musiały wystąpić jednocześnie

Podatność dotyczyła instalacji, które w drugiej połowie lipca spełniały trzy warunki jednocześnie.

Warunek 1

Wersja starsza niż 10.1.20

Łatka została wydana 20 lipca 2026 roku. Każde środowisko, które nie zostało zaktualizowane od razu, było w grupie ryzyka.

Warunek 2

Zainstalowany moduł SNMP

Podatność wymagała obecności pakietu zimbra-snmp i działającej usługi swatchdog, czyli konfiguracji innej niż domyślna.

Warunek 3

Poczta dostępna z internetu

Ładunek trafiał na serwer wraz z wiadomością przychodzącą, na porty 25, 465 albo 587.

Jeżeli nie wiesz, czy te warunki były u Ciebie spełnione, to również jest odpowiedź — sprawdzenie zaczynamy właśnie od nich.

Co dostajesz

Konkretne ustalenia zamiast domysłów

Po audycie wiesz, czy Twoje środowisko zostało dotknięte, w których miejscach jest słabe i co zrobić najpierw. Wynik dostajesz na piśmie, więc masz na czym oprzeć zarówno działania techniczne, jak i rozmowę o budżecie.

Grafika do przygotowania Rozkładówka raportu: po lewej strona werdyktu, po prawej tabela ustaleń
01

Werdykt na jedną stronę

Bez języka technicznego, z datą i podpisem.

02

Tabela ustaleń

Każde ustalenie z oceną pilności i wskazaniem, gdzie je stwierdzono.

03

Lista działań w kolejności

Z podziałem na to, co zrobisz sam, i to, co wymaga wykonawcy.

04

Wykaz zbadanego zakresu

Co dokładnie sprawdziliśmy i jakiego okna czasowego dotyczy wynik.

05

Omówienie wyników

Rozmowa zdalna do trzydziestu minut z inżynierem, który wykonał audyt.

Trzy możliwe wyniki

Trzy możliwe odpowiedzi i co każda z nich oznacza

Nie każdy ślad w logu oznacza włamanie. Atakujący skanowali szeroko, więc odrzucone wiadomości z ładunkiem znajdą się u wielu firm. Dlatego wynik rozdzielamy na trzy stany, a nie na dwa.

Wynik 1

Brak śladów w zbadanym zakresie

W badanym oknie czasowym nie znaleźliśmy śladów wykorzystania podatności. Zalecamy aktualizację i utwardzenie konfiguracji.

Wynik 2

Ślady prób wykorzystania

W logach są ładunki wstrzykiwane przez atakujących, bez śladów wykonania. Aktualizacja jest pilna, a po niej ponowna weryfikacja.

Wynik 3

Potwierdzone naruszenie środowiska

Znaleźliśmy pliki dające dostęp, obce konta, mechanizmy utrwalenia dostępu albo maskowane procesy. Środowisko wymaga przeniesienia na nowe zasoby, a nie samej naprawy.

Zakres audytu

Sprawdzamy dokładnie to, co ten atak zostawia po sobie

Zakres jest wąski i celowy. Nie badamy Zimbry jako całości, nie oceniamy konfiguracji i nie szukamy na oślep. Cztery bloki obejmują wszystkie ślady, jakie ta podatność zostawia w typowym środowisku, i właśnie dlatego audyt jest krótki, a nie rozłożony na tygodnie.

Blok 1. Czy środowisko było podatne +
Wersja i poziom łat, obecność modułu SNMP, stan usługi swatchdog, dostępność portów pocztowych z internetu, wersja systemu operacyjnego.
Blok 2. Czy są ślady wykorzystania +
Wpisy w logach wskazane przez CERT Polska, odrzucenia wiadomości z ładunkiem, pliki utworzone w katalogach aplikacji w oknie trzydziestu dni, niezgodność obciążenia serwera z listą procesów, połączenia wychodzące.
Blok 3. Czy dostęp został utrwalony +
Konta systemowe i konta obce, klucze dostępu zdalnego, zadania cykliczne i usługi uruchamiane przy starcie, reguły filtrów i przekierowań w skrzynkach.
Blok 4. Co zrobić natychmiast +
Lista działań przypisana do wyniku, uszeregowana według pilności, z rozdzieleniem na wykonalne samodzielnie i wymagające wykonawcy.

Jak to działa

Cztery kroki, wszystkie zdalne

Cała praca odbywa się zdalnie. Nie zmieniamy niczego w Twoim środowisku, tylko odczytujemy jego stan.

Grafika do przygotowania Schemat: cztery kroki na osi czasu, z zaznaczeniem, co robi klient i co robi Intalio
Krok 1

Zgłoszenie i kwalifikacja

Podajesz wersję Zimbry i systemu w formularzu.

Krok 2

Sprawdzenie z zewnątrz

Widoczne usługi i dostępność portów pocztowych, jeszcze przed uzyskaniem dostępu.

Krok 3

Odczyt stanu środowiska

Wszystkie działania techniczne realizuje nasz inżynier, bez instalowania rozwiązań dodatkowych na Twoim środowisku.

Krok 4

Analiza, raport, rozmowa

Inżynier interpretuje wynik, formułuje werdykt i omawia go z Tobą.

Czego potrzebujemy od Ciebie

Dostępu do serwera na poziomie administracyjnym, połączenia VPN jeśli środowisko tego wymaga, pisemnego zlecenia, umowy powierzenia przetwarzania danych oraz osoby technicznej do kontaktu.

Dlaczego Intalio

Poczta Zimbra to nasza specjalność od 2010 roku

Audyt wykonuje ten sam zespół, który tę pocztę wdraża i utrzymuje. To różnica wobec firmy, która zna się na bezpieczeństwie, ale ten system widzi pierwszy raz.

Gold Partner Zimbry

Jedyny podmiot z Polski w ścieżce licencyjnej publicznego wykazu partnerów Zimbry.

Ponad 70 000 kont

Tyle skrzynek pocztowych Zimbry wdrożyliśmy w polskich organizacjach.

Znamy ten incydent od środka

Analizowaliśmy środowiska dotknięte tą podatnością i wiemy, czego w nich szukać.

Nie kończymy na diagnozie

Jeżeli środowisko wymaga przeniesienia albo aktualizacji, mamy czym to wykonać.

Intalio

Inżynieria odporności cyfrowej

Odporność cyfrowa nie bierze się z jednej łatki ani z jednego audytu. Bierze się z tego, że ktoś patrzy na Twoje środowisko regularnie i wie, czego w nim szukać. Ten audyt jest pierwszym krokiem, a nie całą drogą.

Decyzja

Dowiedz się, czy incydent bezpieczeństwa miał wpływ na Twoją Zimbrę

Zamówienie zajmuje dwie minuty, a wynik otrzymujesz w trzy dni robocze od uzyskania dostępu do środowiska.

1 000 zł netto / jedno środowisko

Audyt kontrolny

Sprawdzenie z zewnątrz, odczyt stanu środowiska, analiza, raport wraz z werdyktem i listą działań, omówienie wyników z inżynierem.

Wyceniane osobno

Aktualizacja i utwardzenie konfiguracji. Przeniesienie środowiska na nowe zasoby wraz z migracją danych. Stała obsługa z monitorowaniem aktualizacji. Wycenę przedstawiamy po omówieniu wyników, nie w raporcie.

Pytania i odpowiedzi

Pytania, które dostajemy najczęściej

Zaktualizowaliśmy Zimbrę od razu. Czy audyt ma sens? +
Jeżeli aktualizacja weszła w dniu wydania łatki, ryzyko jest niskie. Sprawdzenie potwierdzi to na piśmie, a przy okazji pokaże, czy w oknie przed aktualizacją były próby wykorzystania podatności.
Nasz administrator już to sprawdził i nie znalazł nic podejrzanego +
W tym incydencie stosowano oprogramowanie fałszujące wyniki poleceń systemowych, więc czysty obraz na liście procesów nie jest dowodem. Sprawdzamy również rozbieżności, które takie maskowanie ujawniają.
Czy uruchamiacie coś na naszym serwerze? +
Nie stosujemy na Twoim serwerze żadnych dodatkowych programów i wtyczek. Analiza prowadzona jest manualnie przez inżyniera IT.
Czy audyt obejmuje treść naszych skrzynek? +
Nie. Sprawdzamy reguły filtrów i przekierowań, bo tam atakujący utrzymują dostęp, natomiast nie czytamy korespondencji. Zakres przetwarzania danych opisuje umowa powierzenia.
Co jeśli okaże się, że mamy naruszenie? +
Dostajesz raport z listą działań w kolejności wykonania oraz osobną wycenę przeniesienia środowiska. Możesz zrealizować to samodzielnie albo z nami.
Czy audyt daje pewność, że nikt nie wszedł do środowiska? +
To audyt podstawowy, skupiony na jednym incydencie. Sprawdzamy wszystkie ślady, jakie ten atak zostawia w typowym środowisku. Brak śladów w badanym okresie oznacza wysokie prawdopodobieństwo, że środowisko jest czyste, natomiast nie jest to gwarancja: zakres wyznacza retencja logów, a oprogramowanie maskujące potrafi zafałszować odczyt. Uzyskanie wyższego poziomu pewności wymaga przeprowadzenia dogłębnego audytu całego środowiska, który może być kolejnym krokiem naszej współpracy.
Nie wiem, jaką mamy wersję Zimbry +
To najczęstsza sytuacja i nie jest przeszkodą. Ustalenie wersji i konfiguracji jest pierwszym krokiem audytu.

Zamówienie

Zamów audyt kontrolny Zimbry

Wypełnienie zajmuje dwie minuty. Odpowiadamy w jednym dniu roboczym i przekazujemy zlecenie do podpisu.

Pozwala nam sprawdzić środowisko z zewnątrz jeszcze przed rozmową.

Zabezpieczenie antyspamowe. Jeśli element się nie pojawia, odśwież stronę.

Wróć do zakresu audytu

Co zamawiasz

Audyt kontrolny jednego środowiska Zimbra: sprawdzenie z zewnątrz, odczyt stanu środowiska, analiza, raport z werdyktem i listą działań oraz omówienie wyników z inżynierem. Praca w całości zdalna, bez zmian w konfiguracji serwera.

Co się stanie po wysłaniu zgłoszenia

  1. Odpowiadamy w jednym dniu roboczym i potwierdzamy, czy Twoje środowisko mieści się w zakresie audytu.
  2. Przesyłamy zlecenie oraz umowę powierzenia przetwarzania danych do podpisu.
  3. Po ich otrzymaniu ustalamy termin odczytu środowiska i przekazujemy wynik.