[data_pl_dzien] | Imieniny: [imiona_dzis] |
zachmurzenie małe
30°C
Podatność CVE-2026-9058 w Szafir SDK wykryta przez CERT Polska
CERT Polska wykrył lukę w Szafir SDK. Można podszyć się pod użytkownika, ale wersja 463 już to naprawia. Sprawa dotyczy Krajowej Izby Rozliczeniowej.

Ostrzeżenie dotyczące podatności w Szafir SDK
CERT Polska wyłapał dziurę w oprogramowaniu Szafir SDK. Sprawa uderza w Krajową Izbę Rozliczeniową. Numer CVE-2026-9058 wylądował w sieci 25 maja 2026 roku. Cyfry mówią same za siebie.
To czysta domena CERT. Kudowa-Zdrój nie ma tu nic do rzeczy.
Szczegóły podatności CVE-2026-9058
Szafir SDK twierdzi, że podpis cyfrowy jest OK, mimo że zaufania do certyfikatu nie udało się ustalić. I tu właśnie jest haczyk. Aplikacje biorą taki podpis za prawdziwy, choć łańcuch certyfikatów pozostaje niezweryfikowany. No wiecie jak to bywa. Ktoś może obejść uwierzytelnianie i podszyć się pod innego użytkownika.
Naprawa podatności
Szybka akcja. Problem zniknął w wersji 463 Szafir SDK. Trzeba zaktualizować systemy, żeby nie dać się zaskoczyć atakom.
Zgłoszenie i proces zgłaszania
Michał Leszczyński z icedev.pl dostał podziękowania za znalezienie błędu.
Wszystko sprowadza się do jednej, aktualnej wersji oprogramowania.
Źródło: CERT
Redakcja kudowafm.pl · pozyskano 29.05.2026 08:39 · opublikowano 29.05.2026 09:39 · oryginał 25.05.2026 16:55






