Podatność CVE-2026-9058 w Szafir SDK wykryta przez CERT Polska

CERT Polska wykrył lukę w Szafir SDK. Można podszyć się pod użytkownika, ale wersja 463 już to naprawia. Sprawa dotyczy Krajowej Izby Rozliczeniowej.

Udostępnij

Ostrzeżenie dotyczące podatności w Szafir SDK

CERT Polska wyłapał dziurę w oprogramowaniu Szafir SDK. Sprawa uderza w Krajową Izbę Rozliczeniową. Numer CVE-2026-9058 wylądował w sieci 25 maja 2026 roku. Cyfry mówią same za siebie.

To czysta domena CERT. Kudowa-Zdrój nie ma tu nic do rzeczy.

Szczegóły podatności CVE-2026-9058

Szafir SDK twierdzi, że podpis cyfrowy jest OK, mimo że zaufania do certyfikatu nie udało się ustalić. I tu właśnie jest haczyk. Aplikacje biorą taki podpis za prawdziwy, choć łańcuch certyfikatów pozostaje niezweryfikowany. No wiecie jak to bywa. Ktoś może obejść uwierzytelnianie i podszyć się pod innego użytkownika.

Naprawa podatności

Szybka akcja. Problem zniknął w wersji 463 Szafir SDK. Trzeba zaktualizować systemy, żeby nie dać się zaskoczyć atakom.

Zgłoszenie i proces zgłaszania

Michał Leszczyński z icedev.pl dostał podziękowania za znalezienie błędu.

Wszystko sprowadza się do jednej, aktualnej wersji oprogramowania.


Źródło: CERT

Redakcja kudowafm.pl  ·  pozyskano 29.05.2026 08:39  ·  opublikowano 29.05.2026 09:39  ·  oryginał 25.05.2026 16:55
Udostępnij

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *