| CVE ID | CVE-2026-57916 |
| Data publikacji | 27 lipca 2026 |
| Producent podatnego oprogramowania | Asseco |
| Nazwa podatnego oprogramowania | proCertum SmartSign |
| Podatne wersje | Wszystkie poniżej 9.4.3.90 |
| Typ podatności (CWE) | External Control of File Name or Path (CWE-73) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-57917 |
| Data publikacji | 27 lipca 2026 |
| Producent podatnego oprogramowania | Asseco |
| Nazwa podatnego oprogramowania | proCertum SmartSign |
| Podatne wersje | Wszystkie poniżej 9.4.3.90 |
| Typ podatności (CWE) | Improper Restriction of XML External Entity Reference (CWE-611) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu proCertum SmartSign i koordynował proces ujawniania informacji.
Podatność CVE-2026-57916: proCertum SmartSign otwiera URI dokumentu Certificate Practice Statement (CPS) bez walidacji schematu. Atakujący może przygotować dowolny certyfikat, zawierający URI CPS, wskazujący na lokalny plik wykonywalny lub dowolny adres URL, podpisać nim dokument, a następnie przesłać go ofierze. Gdy ofiara otworzy dokument w aplikacji, wskazany plik zostanie uruchomiony (lub zostanie otwarta wskazana strona internetowa).
Podatność CVE-2026-57917: proCertum SmartSign przetwarza zewnętrzne encje XML z dowolnych plików podpisów, umożliwiając przeprowadzenie ataku SSRF oraz potencjalnie odczyt lokalnych plików, w zależności od konfiguracji parsera. Podatność typu XML External Entity (XXE) jest wyzwalana już podczas podglądu w oknie wyboru pliku, jeszcze przed kliknięciem przez ofiarę przycisku Otwórz.
Te problemy zostały naprawione w wersji 9.4.3.90.
Podziękowania
Za zgłoszenie podatności dziękujemy Mariuszowi Maikowi.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.