---
title: "Atakujący wykorzystują lukę w Zimbrze do instalowania web shelli i kradzieży danych"
description: "Luka CVE-2026-73570 w Zimbra Collaboration Suite jest aktywnie wykorzystywana do zdalnego wykonywania kodu, instalowania web shelli i kradzieży danych. Organizacje powinny zaktualizować Zimbrę do wersji 10.1.20 oraz przeanalizować serwery pod kątem oznak włamania."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/atakujacy-wykorzystuja-luke-w-zimbrze-do-instalowania-web-shelli-i-kradziezy-danych"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/atakujacy-wykorzystuja-luke-w-zimbrze-do-instalowania-web-shelli-i-kradziezy-danych/index.md"
date_published: "2026-10-04T14:01:21.740Z"
date_modified: "2026-10-04T14:16:36.577Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "zimbra"
  - "cve-2026-73570"
  - "cyberataki"
  - "wycieki danych"
  - "web shell"
source_url: "https://thehackernews.com/2026/09/attackers-exploit-zimbra-flaw-to-deploy.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1790791264804.jpeg"
image_alt: "red padlock on black computer keyboard"
image_credit: "© FlyD / Unsplash"
image_credit_url: "https://unsplash.com/@flyd2069"
---

# Atakujący wykorzystują lukę w Zimbrze do instalowania web shelli i kradzieży danych

> Microsoft wykrył aktywne wykorzystanie luki CVE-2026-73570 w Zimbrze. Atakujący instalowali web shelle i zbierali dane skrzynek pocztowych.

## Kluczowe informacje
- CVE-2026-73570 pozwala na nieuwierzytelnione wykonanie poleceń na podatnych serwerach Zimbra.
- Microsoft wykrył web shelle, mechanizmy trwałego dostępu oraz próby pozyskania danych skrzynek pocztowych.
- Luka została załatana w wersji Zimbra Collaboration Suite 10.1.20 wydanej w lipcu 2026 roku.
- Poza aktualizacją zalecane są rotacja sekretów, kontrola logów i wyszukiwanie dodatkowych mechanizmów utrzymania dostępu.

Microsoft Security Research poinformował o aktywnym wykorzystywaniu załatanej już luki w Zimbra Collaboration Suite, popularnym systemie do obsługi poczty i współpracy. Atakujący używali podatności do instalowania web shelli, uzyskiwania dostępu do danych skrzynek pocztowych oraz zbierania sekretów uwierzytelniających. Zaobserwowana aktywność dotyczyła organizacji z więcej niż jednego regionu i sektora, choć nie każdy zaatakowany serwer przechodził przez wszystkie etapy opisanej kampanii.

## Luka nie wymaga uwierzytelnienia

Podatność CVE-2026-73570 otrzymała ocenę 8,9 w skali CVSS. Jest to nieuwierzytelnione wstrzyknięcie polecenia w systemie operacyjnym, które może prowadzić do zdalnego wykonania kodu. Warunkiem wykorzystania błędu jest włączona obsługa powiadomień SNMP oraz zainstalowany opcjonalny pakiet zimbra-snmp. Początkowy dostęp można uzyskać przez specjalnie przygotowane żądanie SMTP skierowane do wystawionego serwera Zimbra, bez logowania i bez udziału użytkownika.

## Od skanowania do trwałego dostępu

Zimbra naprawiła lukę w lipcu 2026 roku, wydając wersję 10.1.20. Dane telemetryczne Microsoftu wskazują jednak, że obserwowana aktywność mieściła się między wydaniem poprawki 20 lipca a publicznym ujawnieniem informacji o błędzie 13 sierpnia. Od 28 lipca do 7 sierpnia wykrywano dwa niezależne narzędzia skanujące, które sprawdzały możliwość wykonania poleceń, początkowo bez dostarczania kolejnego ładunku. W sierpniu CERT Polska zwrócił uwagę na aktywne wykorzystanie luki i zalecił sprawdzanie logu /var/log/zimbra.log pod kątem podejrzanych restartów usług oraz kontrolę plików tworzonych w katalogach tymczasowych i webapps. Później luka trafiła do katalogu Known Exploited Vulnerabilities prowadzonego przez CISA.

- Po uzyskaniu dostępu napastnicy uruchamiali polecenia jako konto usługi zimbra.
- Na serwerach rozmieszczano wiele JSP web shelli w różnych ścieżkach aplikacji, aby utrzymać dostęp mimo usunięcia części plików.
- Wykorzystywano także reverse shelle oraz mechanizmy trwałości oparte na cron, systemd, plikach startowych powłoki i kluczach SSH.
- Microsoft odnotował pobieranie ładunków, eskalację uprawnień oraz wykonywanie kodu bezpośrednio z pamięci.
- W jednej z kampanii wdrożono narzędzie zdalnego dostępu umożliwiające interaktywną obsługę powłoki i operacje na plikach.

## Celem były sekrety i dane skrzynek

Aktywność obejmowała również wyspecjalizowane komponenty przeznaczone dla środowiska Zimbra. Jeden z nich próbował odczytać dane konta usługi z pliku /opt/zimbra/conf/localconfig.xml, a następnie wykorzystać je do połączeń z bazą MySQL i usługą LDAP. Implant zbierał także dane uwierzytelniające, certyfikaty, sekrety LDAP, reguły pocztowe oraz elementy konfiguracji. Zebrane pliki były kompresowane do archiwum i przygotowywane do przesłania na zewnętrzny serwer.

Na jednym z przejętych serwerów atakujący zarchiwizowali również niedawne kopie zapasowe skrzynek pocztowych. Następnie użyli narzędzia do transferu danych do magazynu chmurowego, wskazując adres dostarczony przez operatora. Dostępne dowody potwierdzają próbę zebrania danych, utworzenia lokalnego archiwum i ich eksfiltracji, ale nie potwierdzają, że transfer zakończył się powodzeniem. Microsoft nie wskazał, kto stoi za kampanią.

Podstawowym działaniem obronnym jest niezwłoczna aktualizacja Zimbra Collaboration Suite do wersji 10.1.20 lub nowszej. Jeżeli aktualizacja nie jest możliwa, administratorzy powinni usunąć pakiet zimbra-snmp, wyłączyć powiadomienia SNMP oraz ograniczyć dostęp SNMP i SMTP do zaufanych hostów. Poza tym należy obrócić sekrety uwierzytelniające Zimbra, przejrzeć logi, sprawdzić katalogi tymczasowe i webapps oraz poszukać dodatkowych web shelli i innych mechanizmów trwałego dostępu. W przypadku oznak włamania analiza powinna objąć także dane skrzynek, konfigurację LDAP i MySQL oraz możliwe archiwa przygotowane do transferu.

## Wyjaśnienie pojęć

### [web shell](https://najnowsze-informacje.pl/definicje/web-shell)

Web shell to złośliwy komponent umieszczony na serwerze internetowym, który może zapewniać napastnikowi zdalny dostęp.

### [Wstrzyknięcie polecenia](https://najnowsze-informacje.pl/definicje/wstrzykniecie-polecenia)

Błąd pozwalający napastnikowi przekazać aplikacji własne polecenia systemowe. W tym przypadku może prowadzić do zdalnego wykonania kodu na serwerze.

### [SNMP](https://najnowsze-informacje.pl/definicje/snmp)

SNMP to protokół używany do monitorowania urządzeń i usług oraz przekazywania informacji o ich stanie. W tym przypadku znaczenie ma opcjonalny pakiet zimbra-snmp i włączone powiadomienia SNMP.

### [Reverse shell](https://najnowsze-informacje.pl/definicje/reverse-shell)

Połączenie, w którym zaatakowany serwer inicjuje kanał komunikacji z systemem kontrolowanym przez napastnika.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/09/attackers-exploit-zimbra-flaw-to-deploy.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-10-04T14:01:21.740Z
- **Ostatnia aktualizacja:** 2026-10-04T14:16:36.577Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/atakujacy-wykorzystuja-luke-w-zimbrze-do-instalowania-web-shelli-i-kradziezy-danych](https://najnowsze-informacje.pl/cyberbezpieczenstwo/atakujacy-wykorzystuja-luke-w-zimbrze-do-instalowania-web-shelli-i-kradziezy-danych)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/atakujacy-wykorzystuja-luke-w-zimbrze-do-instalowania-web-shelli-i-kradziezy-danych/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/atakujacy-wykorzystuja-luke-w-zimbrze-do-instalowania-web-shelli-i-kradziezy-danych/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Atakujący wykorzystują lukę w Zimbrze do instalowania web shelli i kradzieży danych”, 2026-10-04, https://najnowsze-informacje.pl/cyberbezpieczenstwo/atakujacy-wykorzystuja-luke-w-zimbrze-do-instalowania-web-shelli-i-kradziezy-danych
