Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu SzafirHost i koordynował proces ujawniania informacji.
Podatność CVE-2026-44088: SzafirHost weryfikuje podpis pobranego pliku JAR wykorzystując klasę JarInputStream (czytając od początku pliku), ale ładuje klasy wykorzystując klasę JarFile/URLClassLoader (czytając Katalog Centralny od końca). Może to prowadzić do zdalnego wykonania kodu poprzez umożliwienie atakującemu połączenie oryginalnego, podpisanego pliku JAR ze szkodliwym plikiem ZIP. To sprawi, iż weryfikacja przejdzie poprawnie, a szkodliwa klasa zostanie załadowana.
Problem został naprawiony w wersji 1.2.1.
Podziękowania
Za zgłoszenie podatności dziękujemy Mariuszowi Maikowi.



