Przejdź do treści
Luki i patche

Krytyczna luka w systemach ZUS i e-Zdrowia – jak się chronić?

Badacz bezpieczeństwa odkrył podatność CVE-2026-9058 umożliwiającą ominięcie uwierzytelniania w kilkunastu systemach administracji publicznej. Atak wymaga jedynie znajomości PESEL ofiary i dostępu do internetu. Sprawdź, co to oznacza dla Ciebie i jak się zabezpieczyć.

4 min read
An abstract composition of a glowing digital key hovering above a tangled web of cables and server racks, with a faint shield symbol dissolving into particles, representing a bypassed authentication barrier.

Badacz bezpieczeństwa ujawnił krytyczną podatność w kilkunastu systemach polskiej administracji publicznej, w tym w ZUS, Centralnej Ewidencji i Informacji o Działalności Gospodarczej (CEIDG) oraz systemach e-Zdrowia. Oznaczona jako CVE-2026-9058 luka umożliwia całkowite ominięcie uwierzytelniania – atakujący może zalogować się na konto dowolnej osoby, znając jedynie jej numer PESEL. Co gorsza, exploit działa również przy włączonym dwuskładnikowym uwierzytelnianiu (2FA).

Podatność opisano w trzeciej części cyklu „Badanie e-podpisów” opublikowanego na łamach Zaufanej Trzeciej Strony. Autor, występujący pod pseudonimem, szczegółowo opisał, w jaki sposób udało mu się przełamać zabezpieczenia systemów, które wcześniej oparły się innym próbom ataku. Artykuł nie zawiera instrukcji ofensywnych, ale pokazuje skalę problemu – atak można przeprowadzić w mniej niż minutę, używając jedynie komputera z dostępem do internetu.

Jak działa podatność CVE-2026-9058?

Mechanizm luki opiera się na niewłaściwej weryfikacji łańcucha certyfikatów podczas logowania za pomocą podpisu kwalifikowanego. Badacz stworzył własną, alternatywną infrastrukturę klucza publicznego (PKI), wygenerował fałszywy certyfikat „kwalifikowany” na swoje dane, a następnie – co kluczowe – dołączył do podpisanego dokumentu cały łańcuch certyfikatów (własne CA pośrednie i główne). Oprogramowanie Szafir 2.0.0, używane m.in. w systemie e-Gate, automatycznie zaimportowało te certyfikaty do swojej bazy zaufania, uznając podpis za poprawny.

„Szafir wziął temat zbyt dosłownie i… automatycznie zaimportował te certyfikaty do swojej bazy danych zaufania” – czytamy w raporcie. W efekcie atakujący może podpisać oświadczenie woli logowania dowolnym certyfikatem, który sam wygeneruje, a system uzna je za ważne. Wymagana jest jedynie znajomość imienia, nazwiska i numeru PESEL ofiary. Co ważne, mechanizm zastrzeżenia PESEL nie chroni przed tym atakiem, ponieważ został stworzony w innym celu i nie wpływa na możliwość składania podpisów elektronicznych.

Kto jest narażony i jakie są konsekwencje?

Podatność dotyczy kilkunastu systemów administracji publicznej, w tym ZUS, CEIDG, e-Zdrowia oraz usług Ministerstwa Sprawiedliwości (np. e-Sądu). Oznacza to, że potencjalnie każdy obywatel posiadający konto w tych systemach może stać się ofiarą. Atakujący może:

  • uzyskać dostęp do danych osobowych i wrażliwych informacji zgromadzonych na koncie,
  • dokonać zmian w profilu użytkownika,
  • złożyć w imieniu ofiary wnioski lub oświadczenia (np. o przyznanie świadczeń),
  • wykorzystać konto do dalszych działań przestępczych.

Badacz podkreśla, że atak jest łatwy do przeprowadzenia i nie wymaga zaawansowanych umiejętności technicznych. „Przeprowadzenie ataku zajmowało mniej niż minutę, a sam atak omijał również dwuskładnikowe uwierzytelnianie” – zaznacza autor raportu. Oznacza to, że nawet włączenie 2FA nie stanowiło skutecznej ochrony.

Jak się chronić? Praktyczne zalecenia

W chwili publikacji artykułu producenci systemów (ZUS, CEIDG, e-Zdrowie) nie wydali jeszcze oficjalnych poprawek. Administratorzy i użytkownicy powinni jednak podjąć następujące kroki:

  • Monitoruj komunikaty producentów – śledź oficjalne strony ZUS, CEIDG oraz Ministerstwa Cyfryzacji w poszukiwaniu informacji o aktualizacjach.
  • Włącz powiadomienia o logowaniu – jeśli system oferuje taką opcję, aktywuj alerty SMS lub e-mail o każdym logowaniu na Twoje konto.
  • Regularnie sprawdzaj historię logowań – w miarę możliwości przeglądaj, kto i kiedy uzyskiwał dostęp do Twojego konta.
  • Nie udostępniaj swojego numeru PESEL – unikaj podawania go w niepewnych miejscach, choć w praktyce jest on często wymagany przez instytucje.
  • Rozważ ograniczenie korzystania z systemów – jeśli nie musisz logować się do ZUS czy e-Zdrowia, odłóż to na czas po wydaniu poprawek.

W dłuższej perspektywie konieczne jest wdrożenie przez administrację publiczną bardziej rygorystycznych mechanizmów weryfikacji certyfikatów, w tym sprawdzania ich obecności na listach zaufanych CA oraz odrzucania certyfikatów samodzielnie wygenerowanych. Raport badacza pokazuje, że obecne oprogramowanie – w tym Szafir 2.0.0 – zbyt łatwo ufa certyfikatom dołączonym do podpisu.

Podatność CVE-2026-9058 to poważne ostrzeżenie dla wszystkich instytucji publicznych w Polsce. Dowodzi, że nawet systemy uznawane za bezpieczne mogą zawierać fundamentalne błędy w implementacji. Do czasu wydania poprawek każdy użytkownik powinien zachować szczególną ostrożność i regularnie sprawdzać stan swojego konta. W razie podejrzenia nieautoryzowanego dostępu należy niezwłocznie skontaktować się z odpowiednim urzędem.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR