---
title: "CERT Polska ostrzega przed atakami na serwery Zimbra"
description: "CERT Polska wykrył aktywne wykorzystywanie luki CVE-2026-73570 w serwerach Zimbra Collaboration. Podatność dotyczy określonej konfiguracji i została załatana w wersji 10.1.20."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/cert-polska-ostrzega-przed-atakami-na-serwery-zimbra"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/cert-polska-ostrzega-przed-atakami-na-serwery-zimbra/index.md"
date_published: "2026-08-22T14:30:49.864Z"
date_modified: "2026-08-22T14:31:53.770Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "zimbra"
  - "cve-2026-73570"
  - "cert polska"
  - "cyberbezpieczeństwo"
source_url: "https://www.securityweek.com/hackers-target-zimbra-servers-in-active-exploitation-campaign/"
source_name: "SecurityWeek"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1787248889184.jpeg"
image_alt: "red padlock on black computer keyboard"
image_credit: "© FlyD / Unsplash"
image_credit_url: "https://unsplash.com/@flyd2069"
---

# CERT Polska ostrzega przed atakami na serwery Zimbra

> CERT Polska obserwuje ataki na serwery Zimbra. Luka CVE-2026-73570 pozwala bez logowania wykonywać polecenia systemowe.

## Kluczowe informacje
- CERT Polska obserwuje ataki wykorzystujące lukę CVE-2026-73570 w Zimbra Collaboration.
- Podatność występuje przy zainstalowanym pakiecie zimbra-snmp i włączonych powiadomieniach SNMP.
- Atakujący może bez uwierzytelnienia wykonywać polecenia systemu operacyjnego jako użytkownik Zimbra.
- Twórcy Zimbra załatali lukę w wersji 10.1.20.

Niedawno załatana luka w platformie Zimbra Collaboration jest wykorzystywana w rzeczywistych atakach, poinformował CERT Polska. Podatność otrzymała identyfikator CVE-2026-73570. Zimbra Collaboration to pakiet przeznaczony między innymi do obsługi poczty elektronicznej i współpracy w organizacjach. Informacja o aktywnym wykorzystywaniu ma znaczenie przede wszystkim dla administratorów serwerów, na których działa ta platforma. Podatność dotyczy określonej konfiguracji Luka została sklasyfikowana jako poważna, ale jej obecność zależy od konfiguracji serwera. Problem występuje wtedy, gdy zainstalowany jest opcjonalny pakiet zimbra-snmp, a powiadomienia SNMP pozostają włączone. W takich warunkach osoba atakująca może wykorzystać podatność bez wcześniejszego uwierzytelnienia i doprowadzić do wykonania dowolnych poleceń systemu operacyjnego z uprawnieniami użytkownika Zimbra. Oznacza to, że sam fakt korzystania z Zimbra nie przesądza jeszcze o podatności konkretnej instalacji, ponieważ istotne są wersja oprogramowania oraz aktywne komponenty. CVE-2026-73570 jest wykorzystywana w atakach obserwowanych przez CERT Polska. Warunkiem wystąpienia problemu jest obecność pakietu zimbra-snmp oraz włączonych powiadomień SNMP. Atak nie wymaga uwierzytelnienia i może prowadzić do wykonywania poleceń jako użytkownik Zimbra. Poprawka została udostępniona w wersji Zimbra Collaboration 10.1.20, ogłoszonej 20 lipca. CERT Polska potwierdza ataki, ale nie wskazuje sprawcy CERT Polska poinformował, że w tym tygodniu zaobserwował ataki związane z tą podatnością. Instytucja nie ujawniła szczegółów kampanii, dlatego nie wiadomo, kto stoi za działaniami ani jaki jest ich cel. Udostępniła jednak wskaźniki kompromitacji, które mogą pomóc administratorom sprawdzić, czy ich środowiska wykazują ślady powiązane z obserwowaną aktywnością. Brak informacji o sprawcy oznacza, że nie można obecnie wiarygodnie przypisać kampanii konkretnej grupie ani określić, czy motywacją jest szpiegostwo, działalność przestępcza czy inny cel. Przejęcie serwera może otworzyć drogę do kolejnych działań Skutki wykorzystania podatności mogą wykraczać poza pojedynczą usługę. Przejęty serwer Zimbra może zostać wykorzystany do utrzymania dostępu w środowisku, uzyskania dostępu do skrzynek pocztowych, pozyskiwania danych uwierzytelniających oraz prowadzenia ruchu lateralnego do innych systemów. Poczta elektroniczna często zawiera informacje potrzebne do dalszych działań, a konto serwera może stać się punktem wyjścia do kolejnych prób naruszenia bezpieczeństwa. Źródło nie podaje, czy którykolwiek z tych etapów został potwierdzony w opisywanej kampanii, dlatego należy traktować je jako możliwe następstwa uzyskania kontroli nad serwerem, a nie opis konkretnych incydentów. Dla administratorów najważniejsze jest ustalenie, czy używana instalacja ma wersję wcześniejszą niż 10.1.20 oraz czy aktywne są komponenty wskazane w opisie podatności. W przypadku systemów objętych ryzykiem zasadne jest zastosowanie dostępnej poprawki, przeanalizowanie wskaźników kompromitacji udostępnionych przez CERT Polska i sprawdzenie, czy nie doszło do nieautoryzowanych zmian w środowisku. Takie działania nie przesądzają o wystąpieniu incydentu, ale pozwalają ograniczyć ryzyko i szybciej wykryć ewentualne naruszenie. Podatność nie została jeszcze dodana do katalogu CISA KEV. Katalog obejmuje obecnie 18 podatności związanych z Zimbra Collaboration, w tym cztery dodane w tym roku. W przeszłości wykorzystywanie luk w tej platformie bywało łączone zarówno z aktywnością grup wspieranych przez Rosję i Chiny, których celem miały być informacje wojskowe i dyplomatyczne, jak i z działaniami cyberprzestępców nastawionych na korzyści finansowe. W przypadku CVE-2026-73570 sprawca i motywacja pozostają jednak nieznane.

## Wyjaśnienie pojęć

### [CVE](https://najnowsze-informacje.pl/definicje/cve)

System oznaczania i katalogowania publicznie znanych podatności w oprogramowaniu. Numer CVE jednoznacznie identyfikuje konkretny błąd bezpieczeństwa.

### [SNMP](https://najnowsze-informacje.pl/definicje/snmp)

SNMP to protokół używany do monitorowania urządzeń i usług oraz przekazywania informacji o ich stanie. W tym przypadku znaczenie ma opcjonalny pakiet zimbra-snmp i włączone powiadomienia SNMP.

### [Wskaźniki kompromitacji](https://najnowsze-informacje.pl/definicje/wskazniki-kompromitacji)

Wskaźniki kompromitacji to dane pomagające rozpoznać, czy system mógł zostać zaatakowany lub przejęty. Mogą wspierać działania monitorujące i analizę incydentu.

### [Katalog KEV](https://najnowsze-informacje.pl/definicje/katalog-kev)

Katalog KEV to prowadzona przez CISA lista podatności, które zostały potwierdzone jako wykorzystywane w rzeczywistych atakach.

## Źródło pierwotne

[SecurityWeek](https://www.securityweek.com/hackers-target-zimbra-servers-in-active-exploitation-campaign/)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-08-22T14:30:49.864Z
- **Ostatnia aktualizacja:** 2026-08-22T14:31:53.770Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/cert-polska-ostrzega-przed-atakami-na-serwery-zimbra](https://najnowsze-informacje.pl/cyberbezpieczenstwo/cert-polska-ostrzega-przed-atakami-na-serwery-zimbra)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/cert-polska-ostrzega-przed-atakami-na-serwery-zimbra/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/cert-polska-ostrzega-przed-atakami-na-serwery-zimbra/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „CERT Polska ostrzega przed atakami na serwery Zimbra”, 2026-08-22, https://najnowsze-informacje.pl/cyberbezpieczenstwo/cert-polska-ostrzega-przed-atakami-na-serwery-zimbra
