Przejdź do treści
Luki i patche

Luka w oprogramowaniu Szafir SDK. Fałszywa weryfikacja podpisu cyfrowego zagraża firmom

CERT Polska ostrzega przed podatnością CVE-2026-9058 w Szafir SDK od Krajowej Izby Rozliczeniowej. Luka powoduje, że niezweryfikowany certyfikat jest uznawany za prawidłowy, co umożliwia podszywanie się pod użytkownika. Aktualizacja do wersji 463 usuwa problem.

3 min read
An abstract composition of a broken digital chain link, with one end glowing green and the other dim gray, floating above a dark geometric background, symbolizing a false verification of trust.

CERT Polska opublikował ostrzeżenie dotyczące podatności w oprogramowaniu Szafir SDK od Krajowej Izby Rozliczeniowej (KIR). Luka oznaczona jako CVE-2026-9058 może umożliwić atakującemu podszywanie się pod uprawnionego użytkownika i fałszowanie podpisów cyfrowych. Problem został już załatany w wersji 463, a administratorzy i integratorzy powinni jak najszybciej zaktualizować swoje systemy.

Jak działa podatność w Szafir SDK?

Szafir SDK to zestaw narzędzi programistycznych wykorzystywany do tworzenia aplikacji obsługujących podpisy cyfrowe, w tym integracje z bankowością elektroniczną, systemami e-administracji i platformami B2B. Luka dotyczy mechanizmu weryfikacji podpisu. Jak wynika z komunikatu CERT Polska, biblioteka zwraca kod statusu oznaczający pozytywną weryfikację podpisu nawet wtedy, gdy nie można było ustalić statusu zaufania certyfikatu podpisującego.

W praktyce oznacza to, że aplikacja korzystająca z Szafir SDK może zaakceptować dokument podpisany certyfikatem, którego łańcuch zaufania nie został potwierdzony. Atakujący może więc wygenerować fałszywy podpis i przedstawić go jako ważny, co pozwala na obejście mechanizmów uwierzytelniania oraz podszywanie się pod inną osobę lub instytucję.

Kto jest narażony i co zrobić?

Zagrożenie dotyczy wszystkich aplikacji korzystających z podatnych wersji Szafir SDK – czyli wszystkich wydań przed wersją 463. Producent, Krajowa Izba Rozliczeniowa, wydał poprawkę, która naprawia błąd. CERT Polska zaznacza, że podatność została zgłoszona przez Michała Leszczyńskiego (icedev.pl), a proces ujawniania informacji był koordynowany przez polski zespół CERT.

Zalecenia są proste:

  • Zaktualizuj Szafir SDK do wersji 463 – to jedyny pewny sposób na usunięcie luki.
  • Zweryfikuj wszystkie systemy, które integrują się z biblioteką, aby upewnić się, że używają poprawionej wersji.
  • Sprawdź logi aplikacji pod kątem nietypowych prób weryfikacji podpisu – szczególnie tych kończących się statusem „pozytywnie zweryfikowany” przy certyfikatach typu „nondetermined”.

Szerszy kontekst bezpieczeństwa podpisów cyfrowych

Podatności w oprogramowaniu do podpisu elektronicznego są szczególnie niebezpieczne, ponieważ podważają zaufanie do całego procesu uwierzytelniania w systemach, które na nim polegają – od bankowości po e-administrację. W przeszłości podobne błędy w innych produktach bywały wykorzystywane do masowych oszustw i kradzieży tożsamości. Na razie CERT Polska nie informuje o aktywnym wykorzystaniu CVE-2026-9058 w atakach, ale ryzyko jest realne.

Warto dodać, że w ostatnich tygodniach pojawiły się też doniesienia o masowych atakach na strony oparte na systemie Ghost CMS, gdzie luka SQL injection (CVE-2026-26980) została wykorzystana przez co najmniej dwie grupy do przejęcia ponad 700 witryn. To dowód, że nawet dobrze znane produkty open source bywają celem ataków tuż po udostępnieniu poprawek. W przypadku Szafir SDK kluczowe jest szybkie wdrożenie aktualizacji, zanim informacja o luce trafi do szerszego grona potencjalnych napastników.

Podsumowanie – co dalej?

Administratorzy i integratorzy powinni potraktować tę aktualizację priorytetowo. Weryfikacja podpisu cyfrowego to jeden z fundamentów bezpieczeństwa transakcji elektronicznych w Polsce. Błąd w bibliotece KIR może mieć poważne konsekwencje prawne i finansowe dla firm, które polegają na Szafir SDK. Aktualizacja do wersji 463 nie jest trudna, a jej brak stwarza realne ryzyko podszycia się pod użytkownika. W razie wątpliwości warto skontaktować się z pomocą techniczną KIR lub skorzystać z wytycznych opublikowanych przez CERT Polska.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR