Luka w SzafirHost: Atakujący może wykonać kod

SzafirHost miał dziurę w zabezpieczeniach, którą mógł wykorzystać haker. CERT Polska już ostrzega i wskazuje rozwiązanie. Czas na aktualizację systemu.

Udostępnij

Poważna luka w zabezpieczeniach SzafirHost

CERT Polska wykrył krytyczny błąd w oprogramowaniu SzafirHost. Chodzi o podatność CVE-2026-13165. Eksperci koordynowali proces jej ujawnienia.

Problem tkwi w weryfikacji pobranych archiwów natywnych bibliotek. Atakujący może zdalnie uruchomić kod na systemie. Brzmi groźnie.

Szczegóły podatności CVE-2026-13165

SzafirHost sprawdza archiwum parserem JarFile, a potem wyodrębnia je przez JarInputStream. Ktoś może wstrzyknąć złośliwą bibliotekę DLL, SO lub DYLIB. Wystarczy umieścić ją przed Central Directory, pomijając wpis w katalogu. System uznaje taki plik za poprawny. Moduł ekstrakcji zapisuje go w folderze tymczasowym bez sprawdzania hasha.

Jak zabezpieczyć się przed luką?

Naprawiono to w wersji 1.2.2. Należy zaktualizować oprogramowanie, by uniknąć ataku.

Podziękowania dla zgłaszającego

CERT Polska dziękuje Mariuszowi Maikowi za zgłoszenie błędu. Szczegóły procesu znajdą Państwo na stronie https://cert.pl/cvd/.

Szybka aktualizacja to teraz jedyna słuszna droga.


Źródło: CERT

Redakcja kudowafm.pl  ·  pozyskano 02.07.2026 04:56  ·  opublikowano 02.07.2026 05:56  ·  oryginał 29.06.2026 14:55
Udostępnij

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *