W skrócie. Podatność CVE-2026-44088 w SzafirHost pozwala na ominięcie weryfikacji podpisu cyfrowego komponentów Javy, co prowadzi do zdalnego wykonania kodu (RCE). Problem dotyczy wszystkich wersji poniżej 1.2.1. Producent, Krajowa Izba Rozliczeniowa, opublikował już poprawioną wersję oprogramowania. Zalecana jest natychmiastowa aktualizacja wszystkich instancji do wersji 1.2.1.
TL;DR
- Rodzina: ominięcie weryfikacji podpisu JAR prowadzące do zdalnego wykonania kodu (RCE) 1.
- Produkt: SzafirHost — komponent infrastruktury podpisu elektronicznego w Polsce, producent Krajowa Izba Rozliczeniowa (KIR) 2.
- CVE: CVE-2026-44088, opublikowane 15 maja 2026 roku 3, klasyfikacja CWE-434 4.
- Wersje podatne: wszystkie poniżej 1.2.1 5.
- Poprawka: wersja 1.2.1 6.
- Wskaźniki kompromitacji (IoC): brak publicznych IoC na dzień publikacji alertu.
Wektor ataku
Podatność, zidentyfikowana jako CVE-2026-44088 (CVE — Common Vulnerabilities and Exposures, identyfikator publicznie znanej luki), została opublikowana 15 maja 2026 roku 3. Dotyczy oprogramowania SzafirHost, którego producentem jest Krajowa Izba Rozliczeniowa (KIR) 2, podmiot o kluczowym znaczeniu dla polskiego sektora finansowego i administracji publicznej.
Problem sklasyfikowano jako CWE-434 (CWE — Common Weakness Enumeration, klasyfikacja typów luk), czyli „Unrestricted Upload of File with Dangerous Type” 4. W praktyce oznacza to, że aplikacja niewystarczająco waliduje pliki przesyłane przez użytkownika lub inne systemy, co może pozwolić na wprowadzenie do systemu pliku o niebezpiecznym typie, który następnie może zostać wykonany.
Mechanizm ataku jest subtelny i wykorzystuje fundamentalną niespójność w sposobie, w jaki SzafirHost przetwarza pakiety Java Archive (JAR). Analiza techniczna wskazuje, że proces weryfikacji podpisu cyfrowego pliku JAR oraz proces ładowania z niego klas do wykonania są rozłączne i podatne na manipulację 1 7.
- Weryfikacja podpisu: SzafirHost używa klasy
JarInputStreamdo sprawdzenia, czy pobrany plik JAR jest autentyczny i podpisany przez zaufany podmiot. Ta klasa przetwarza plik sekwencyjnie, od jego początku 1. - Ładowanie klas: Do faktycznego załadowania i wykonania kodu z tego samego pliku JAR, oprogramowanie wykorzystuje klasy
JarFilelubURLClassLoader. Te z kolei odczytują strukturę pliku, opierając się na tzw. Katalogu Centralnym (Central Directory), który znajduje się na końcu archiwum ZIP (format bazowy dla plików JAR) 7.
Atakujący może wykorzystać tę rozbieżność, tworząc specjalnie spreparowany plik. Taki plik składa się z połączonych ze sobą: oryginalnego, poprawnie podpisanego pliku JAR oraz złośliwego archiwum ZIP zawierającego kod sprawcy 8 9.
Gdy SzafirHost otrzyma taki plik:
- Mechanizm weryfikacji (
JarInputStream) odczyta początek pliku, znajdzie w nim poprawny, podpisany kod i może uznać cały plik za zaufany 10. - Następnie mechanizm ładowania klas (
JarFile/URLClassLoader) przeanalizuje plik od końca, znajdzie Katalog Centralny należący do złośliwego archiwum ZIP i załaduje z niego szkodliwą klasę przygotowaną przez sprawcę 10 9.
Efektem jest zdalne wykonanie kodu — RCE (Remote Code Execution — zdalne wykonanie kodu na komputerze ofiary) — w kontekście uprawnień serwera, na którym działa SzafirHost. Może to dać sprawcy możliwość przejęcia kontroli nad systemem, kradzieży danych lub dalszej eskalacji ataku wewnątrz sieci organizacji.
Podatne są wszystkie wersje oprogramowania SzafirHost poniżej 1.2.1 5.
Wskaźniki kompromitacji
Na chwilę publikacji tego alertu nie są dostępne publiczne wskaźniki kompromitacji – IoC (Indicators of Compromise – wskaźniki kompromitacji: hashe plików, adresy IP, domeny) – powiązane z aktywnym wykorzystaniem tej podatności. Poniższy blok jest celowo pusty. Zespoły bezpieczeństwa powinny skupić się na proaktywnej aktualizacji i monitorowaniu logów systemowych pod kątem nietypowych operacji na plikach JAR.
# Brak publicznych IoC na dzień 15.05.2026
Co zrobić w 24-48h
Biorąc pod uwagę krytyczność luki oraz rolę oprogramowania SzafirHost w polskich przedsiębiorstwach i administracji (obsługa podpisu kwalifikowanego, integracje z systemami bankowymi i ERP), rekomendujemy podjęcie natychmiastowych działań.
-
Identyfikacja zasobów (Priorytet 1): Niezwłocznie zidentyfikuj wszystkie serwery i stacje robocze w infrastrukturze, na których zainstalowane jest oprogramowanie SzafirHost. Sprawdź wersję każdej instalacji.
-
Natychmiastowa aktualizacja (Priorytet 1): Zaktualizuj wszystkie zidentyfikowane instancje SzafirHost w wersji poniżej 1.2.1 do najnowszej, poprawionej wersji 1.2.1 lub wyższej 6 11. Łatka jest dostępna u dostawcy, Krajowej Izby Rozliczeniowej.
-
Weryfikacja po aktualizacji: Upewnij się, że proces aktualizacji przebiegł pomyślnie i wszystkie usługi zależne od SzafirHost działają poprawnie. Sprawdź, czy wersja oprogramowania raportowana przez system to 1.2.1 lub nowsza.
-
Analiza logów (Priorytet 2): Przeanalizuj logi serwerów aplikacyjnych i systemowe pod kątem nietypowych prób aktualizacji komponentów SzafirHost lub błędów związanych z ładowaniem klas Javy w ostatnich tygodniach. Chociaż nie ma specyficznych IoC, każda anomalia w tym obszarze powinna być zbadana.
-
Ocena ryzyka biznesowego: Zrozumienie, gdzie w organizacji SzafirHost jest wykorzystywany, jest kluczowe. Kompromitacja tego komponentu może prowadzić do fałszowania dokumentów, nieautoryzowanych transakcji finansowych lub naruszenia integralności danych, co może mieć poważne konsekwencje prawne i finansowe zgodne z regulacjami takimi jak RODO (Rozporządzenie o Ochronie Danych Osobowych) czy dyrektywa NIS2.
Powyższe rekomendacje stanowią sugerowane podejście w odpowiedzi na zagrożenie i nie zastępują pełnej analizy ryzyka ani konsultacji z ekspertami ds. bezpieczeństwa.
Atrybucja
Zgodnie z informacjami opublikowanymi przez CERT Polska, zgłoszenie o podatności zostało przekazane do zespołu przez zewnętrznego badacza bezpieczeństwa 12.
Za odpowiedzialne zgłoszenie podatności i współpracę w procesie jej ujawnienia podziękowano Mariuszowi Maikowi 13. Proces koordynacji i publikacji informacji był prowadzony przez CERT Polska 12.
Źródła
Zobacz też
- Apache Camel: Krytyczna luka CVE-2026-47323 pozwala na RCE
- CVE-2026-45505: Krytyczna luka RCE w Apache ActiveMQ
- Krytyczne luki w DHTMLX: RCE i odczyt plików. Alert dla polskich firm
Przypisy
-
Podatność CVE-2026-44088 polega na tym, że SzafirHost weryfikuje podpis pobranego pliku JAR za pomocą klasy JarInputStream (czytając od początku pliku), ale ładuje klasy za pomocą klasy JarFile/URLClassLoader (czytając Katalog Centralny od końca). — cert.pl › CVE 2026 44088 ↩ ↩2 ↩3
-
Producentem podatnego oprogramowania SzafirHost jest Krajowa Izba Rozliczeniowa. — cert.pl › CVE 2026 44088 ↩ ↩2
-
Podatność CVE-2026-44088 została opublikowana 15 maja 2026 roku. — cert.pl › CVE 2026 44088 ↩ ↩2
-
Typ podatności to Unrestricted Upload of File with Dangerous Type (CWE-434). — cert.pl › CVE 2026 44088 ↩ ↩2
-
Podatne są wszystkie wersje oprogramowania SzafirHost poniżej 1.2.1. — cert.pl › CVE 2026 44088 ↩ ↩2
-
Problem został naprawiony w wersji 1.2.1 oprogramowania SzafirHost. — cert.pl › CVE 2026 44088 ↩ ↩2
-
SzafirHost weryfikuje podpis pobranego pliku JAR używając klasy JarInputStream (czytając od początku pliku), ale ładuje klasy używając klasy JarFile/URLClassLoader (czytając Central Directory od końca). — nvd.nist.gov › CVE 2026 44088 ↩ ↩2
-
Taka mechanika może prowadzić do zdalnego wykonania kodu poprzez umożliwienie atakującemu połączenia oryginalnego, podpisanego pliku JAR ze szkodliwym plikiem ZIP. — cert.pl › CVE 2026 44088 ↩
-
Może to prowadzić do zdalnego wykonania kodu poprzez umożliwienie atakującemu połączenia prawdziwego, podpisanego pliku JAR ze złośliwym plikiem ZIP, co spowoduje, że weryfikacja przejdzie pomyślnie, ale złośliwa klasa zostanie załadowana. — nvd.nist.gov › CVE 2026 44088 ↩ ↩2
-
W wyniku połączenia oryginalnego pliku JAR ze szkodliwym plikiem ZIP, weryfikacja przejdzie poprawnie, a szkodliwa klasa zostanie załadowana. — cert.pl › CVE 2026 44088 ↩ ↩2
-
Ten problem został naprawiony w wersji 1.2.1. — nvd.nist.gov › CVE 2026 44088 ↩
-
Zgłoszenie o podatności otrzymał CERT Polska, który koordynował proces ujawniania informacji. — cert.pl › CVE 2026 44088 ↩ ↩2
-
Za zgłoszenie podatności podziękowano Mariuszowi Maikowi. — cert.pl › CVE 2026 44088 ↩
// Komentarze ...
Dodaj komentarz