| CVE ID | CVE-2026-9058 |
| Data publikacji | 25 maja 2026 |
| Producent podatnego oprogramowania | Krajowa Izba Rozliczeniowa |
| Nazwa podatnego oprogramowania | Szafir SDK |
| Podatne wersje | Wszystkie poniżej 1.8.463.2 |
| Typ podatności (CWE) |
Return of Wrong Status Code (CWE-393) Unnecessary Complexity in Protection Mechanism (Not Using 'Economy of Mechanism') (CWE-637) Improper Certificate Validation (CWE-295) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu Szafir SDK i koordynował proces ujawniania informacji.
AKTUALIZACJA 23.07.2026: Został zaktualizowany opis podatności i został dodany numer CWE.
Podatność CVE-2026-9058: W przypadku niezaufanych certyfikatów zawierających rozszerzenie Authority Information Access - caIssuers URI, Szafir SDK automatycznie pobiera certyfikat nadrzędnego urzędu certyfikacji (CA) z podanego adresu URL i importuje go do swojego magazynu zaufania jako certyfikat typu nonqualified. W takiej sytuacji Szafir SDK zwraca kod statusu 0 (Positively verified) po pomyślnej weryfikacji kryptograficznej oraz status certyfikatu nonqualified.
W przypadku innych typów niezaufanych certyfikatów Szafir SDK zwraca kod statusu 0 (Positively verified) po pomyślnej weryfikacji kryptograficznej oraz status certyfikatu nondetermined.
Może to prowadzić do sytuacji, w której integrujące aplikacje błędnie uznają podpis cyfrowy za prawidłowy, pomimo niezaufanego łańcucha certyfikacji. Luka ta umożliwia obejście mechanizmów uwierzytelniania oraz podszywanie się pod użytkownika: (1) w przypadkach uwierzytelnienia użytkownika innym sposobem, niż za pomocą certyfikatu kwalifikowanego, lub (2) gdy scenariusz uwierzytelniania z wykorzystaniem certyfikatu kwalifikowanego nie został poprawnie zaimplementowany przez aplikację integrującą.
Problem został naprawiony w wersji 1.8.463.2.
Podziękowania
Za zgłoszenie podatności dziękujemy Michałowi Leszczyńskiemu (icedev.pl).
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.