Luka w oprogramowaniu Szafir SDK. Fałszywa weryfikacja podpisu cyfrowego zagraża firmom
CERT Polska ostrzega przed podatnością CVE-2026-9058 w Szafir SDK od Krajowej Izby Rozliczeniowej. Luka powoduje, że niezweryfikowany certyfikat jest uznawany za prawidłowy, co umożliwia podszywanie się pod użytkownika. Aktualizacja do wersji 463 usuwa problem.
CERT Polska opublikował ostrzeżenie dotyczące podatności w oprogramowaniu Szafir SDK od Krajowej Izby Rozliczeniowej (KIR). Luka oznaczona jako CVE-2026-9058 może umożliwić atakującemu podszywanie się pod uprawnionego użytkownika i fałszowanie podpisów cyfrowych. Problem został już załatany w wersji 463, a administratorzy i integratorzy powinni jak najszybciej zaktualizować swoje systemy.
Jak działa podatność w Szafir SDK?
Szafir SDK to zestaw narzędzi programistycznych wykorzystywany do tworzenia aplikacji obsługujących podpisy cyfrowe, w tym integracje z bankowością elektroniczną, systemami e-administracji i platformami B2B. Luka dotyczy mechanizmu weryfikacji podpisu. Jak wynika z komunikatu CERT Polska, biblioteka zwraca kod statusu oznaczający pozytywną weryfikację podpisu nawet wtedy, gdy nie można było ustalić statusu zaufania certyfikatu podpisującego.
W praktyce oznacza to, że aplikacja korzystająca z Szafir SDK może zaakceptować dokument podpisany certyfikatem, którego łańcuch zaufania nie został potwierdzony. Atakujący może więc wygenerować fałszywy podpis i przedstawić go jako ważny, co pozwala na obejście mechanizmów uwierzytelniania oraz podszywanie się pod inną osobę lub instytucję.
Kto jest narażony i co zrobić?
Zagrożenie dotyczy wszystkich aplikacji korzystających z podatnych wersji Szafir SDK – czyli wszystkich wydań przed wersją 463. Producent, Krajowa Izba Rozliczeniowa, wydał poprawkę, która naprawia błąd. CERT Polska zaznacza, że podatność została zgłoszona przez Michała Leszczyńskiego (icedev.pl), a proces ujawniania informacji był koordynowany przez polski zespół CERT.
Zalecenia są proste:
- Zaktualizuj Szafir SDK do wersji 463 – to jedyny pewny sposób na usunięcie luki.
- Zweryfikuj wszystkie systemy, które integrują się z biblioteką, aby upewnić się, że używają poprawionej wersji.
- Sprawdź logi aplikacji pod kątem nietypowych prób weryfikacji podpisu – szczególnie tych kończących się statusem „pozytywnie zweryfikowany” przy certyfikatach typu „nondetermined”.
Szerszy kontekst bezpieczeństwa podpisów cyfrowych
Podatności w oprogramowaniu do podpisu elektronicznego są szczególnie niebezpieczne, ponieważ podważają zaufanie do całego procesu uwierzytelniania w systemach, które na nim polegają – od bankowości po e-administrację. W przeszłości podobne błędy w innych produktach bywały wykorzystywane do masowych oszustw i kradzieży tożsamości. Na razie CERT Polska nie informuje o aktywnym wykorzystaniu CVE-2026-9058 w atakach, ale ryzyko jest realne.
Warto dodać, że w ostatnich tygodniach pojawiły się też doniesienia o masowych atakach na strony oparte na systemie Ghost CMS, gdzie luka SQL injection (CVE-2026-26980) została wykorzystana przez co najmniej dwie grupy do przejęcia ponad 700 witryn. To dowód, że nawet dobrze znane produkty open source bywają celem ataków tuż po udostępnieniu poprawek. W przypadku Szafir SDK kluczowe jest szybkie wdrożenie aktualizacji, zanim informacja o luce trafi do szerszego grona potencjalnych napastników.
Podsumowanie – co dalej?
Administratorzy i integratorzy powinni potraktować tę aktualizację priorytetowo. Weryfikacja podpisu cyfrowego to jeden z fundamentów bezpieczeństwa transakcji elektronicznych w Polsce. Błąd w bibliotece KIR może mieć poważne konsekwencje prawne i finansowe dla firm, które polegają na Szafir SDK. Aktualizacja do wersji 463 nie jest trudna, a jej brak stwarza realne ryzyko podszycia się pod użytkownika. W razie wątpliwości warto skontaktować się z pomocą techniczną KIR lub skorzystać z wytycznych opublikowanych przez CERT Polska.


