Podatność w oprogramowaniu Szafir SDK

cert.pl 4 miesięcy temu

Opis podatności

CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu Szafir SDK i koordynował proces ujawniania informacji.

Podatność CVE-2026-9058: Szafir SDK zwraca kod statusu wskazujący pozytywną weryfikację podpisu cyfrowego (/VerifyingTaskItem/Signature/VerificationResult/Result/@code == 0, „Positively verified”) choćby w sytuacji, gdy status zaufania certyfikatu podpisującego nie mógł zostać ustalony (/VerifyingTaskItem/Signature/VerificationResult/SigningCertificate/@certificateType == "nondetermined"). Powoduje to, iż aplikacje wykorzystujące Szafir SDK błędnie traktują podpis jako prawidłowy, pomimo niezweryfikowanego łańcucha certyfikatów, co umożliwia obejście mechanizmów uwierzytelniania oraz podszywanie się pod użytkownika.

Problem został naprawiony w wersji 463.

Podziękowania

Za zgłoszenie podatności dziękujemy Michałowi Leszczyńskiemu (icedev.pl).

Idź do oryginalnego materiału