Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu Szafir SDK i koordynował proces ujawniania informacji.
Podatność CVE-2026-9058: Szafir SDK zwraca kod statusu wskazujący pozytywną weryfikację podpisu cyfrowego (/VerifyingTaskItem/Signature/VerificationResult/Result/@code == 0, „Positively verified”) choćby w sytuacji, gdy status zaufania certyfikatu podpisującego nie mógł zostać ustalony (/VerifyingTaskItem/Signature/VerificationResult/SigningCertificate/@certificateType == "nondetermined"). Powoduje to, iż aplikacje wykorzystujące Szafir SDK błędnie traktują podpis jako prawidłowy, pomimo niezweryfikowanego łańcucha certyfikatów, co umożliwia obejście mechanizmów uwierzytelniania oraz podszywanie się pod użytkownika.
Problem został naprawiony w wersji 463.
Podziękowania
Za zgłoszenie podatności dziękujemy Michałowi Leszczyńskiemu (icedev.pl).



