[data_pl_dzien] | Imieniny: [imiona_dzis] |
zachmurzenie małe
30°C
Luka w SzafirHost: Atakujący może wykonać kod
SzafirHost miał dziurę w zabezpieczeniach, którą mógł wykorzystać haker. CERT Polska już ostrzega i wskazuje rozwiązanie. Czas na aktualizację systemu.

Poważna luka w zabezpieczeniach SzafirHost
CERT Polska wykrył krytyczny błąd w oprogramowaniu SzafirHost. Chodzi o podatność CVE-2026-13165. Eksperci koordynowali proces jej ujawnienia.
Problem tkwi w weryfikacji pobranych archiwów natywnych bibliotek. Atakujący może zdalnie uruchomić kod na systemie. Brzmi groźnie.
Szczegóły podatności CVE-2026-13165
SzafirHost sprawdza archiwum parserem JarFile, a potem wyodrębnia je przez JarInputStream. Ktoś może wstrzyknąć złośliwą bibliotekę DLL, SO lub DYLIB. Wystarczy umieścić ją przed Central Directory, pomijając wpis w katalogu. System uznaje taki plik za poprawny. Moduł ekstrakcji zapisuje go w folderze tymczasowym bez sprawdzania hasha.
Jak zabezpieczyć się przed luką?
Naprawiono to w wersji 1.2.2. Należy zaktualizować oprogramowanie, by uniknąć ataku.
Podziękowania dla zgłaszającego
CERT Polska dziękuje Mariuszowi Maikowi za zgłoszenie błędu. Szczegóły procesu znajdą Państwo na stronie https://cert.pl/cvd/.
Szybka aktualizacja to teraz jedyna słuszna droga.
Źródło: CERT
Redakcja kudowafm.pl · pozyskano 02.07.2026 04:56 · opublikowano 02.07.2026 05:56 · oryginał 29.06.2026 14:55






