Oprogramowanie, któremu ufasz, też może Cię zawieść

SzafirHost to program, który miliony Polaków instalują, żeby móc podpisywać elektronicznie dokumenty urzędowe — wnioski do ZUS, deklaracje podatkowe, pisma do sądów czy oferty w przetargach publicznych. Produkuje go Krajowa Izba Rozliczeniowa (KIR) — instytucja zaufania publicznego. Właśnie dlatego nikt specjalnie go nie sprawdza. Bo po co? Przecież to "oficjalny" program. I właśnie na tym polega paradoks, który ujawniła podatność oznaczona jako CVE-2026-44088: im bardziej ufamy jakiemuś narzędziu, tym rzadziej je weryfikujemy — i tym łatwiej staje się furtką dla atakującego.

Lukę odkrył i zgłosił do CERT Polska badacz bezpieczeństwa Mariusz Maik. Informacja została opublikowana 15 maja 2026 roku, po przeprowadzeniu procesu odpowiedzialnego ujawnienia (responsible disclosure), który daje producentowi czas na przygotowanie poprawki zanim problem stanie się publiczny.

Co to jest CVE-2026-44088 i czemu powinieneś się tym przejąć?

CVE-2026-44088 to oficjalny numer katalogowy tej luki w międzynarodowej bazie podatności. Jej typ techniczny to CWE-434, czyli "nieograniczone wgrywanie pliku niebezpiecznego typu" — z ang. Unrestricted File Upload. Mówiąc po ludzku: program dał się oszukać i zamiast załadować bezpieczny plik, ładował złośliwe oprogramowanie — nie wiedząc o tym.

Podatne są wszystkie wersje SzafirHost poniżej 1.2.1. Poprawka bezpieczeństwa została wydana właśnie w wersji 1.2.1.

Skutek udanego ataku to tzw. zdalne wykonanie kodu (RCE) — atakujący mógł uruchomić na Twoim komputerze dowolny program bez Twojej wiedzy i zgody. To jeden z najgroźniejszych typów ataków: ofiara nic nie widzi, nic nie klika, a jej komputer jest już pod kontrolą kogoś innego.

Jak działał atak? Sztuczka z dwoma końcami pliku

Mechanizm tej luki jest fascynujący i przeraźliwy jednocześnie. SzafirHost używał dwóch różnych metod do obsługi pliku JAR (rodzaj archiwum używanego przez programy w Javie).

Pierwsza metoda — ta odpowiedzialna za weryfikację podpisu — czytała plik od początku. Druga — ta, która faktycznie ładowała i uruchamiała zawartość — czytała plik od końca. To subtelna, ale zabójcza różnica.

Atakujący mógł skleić razem dwa pliki: oryginalny, poprawnie podpisany plik JAR oraz złośliwy plik ZIP z malware ukrytym na końcu. Taki spreparowany plik nazywamy polyplikiem ZIP/JAR (z ang. polyglot — coś, co "mówi dwoma językami"). Weryfikacja podpisu patrzyła na początek — widziała legalny, podpisany JAR i mówiła: "wszystko w porządku". Ale mechanizm uruchamiający patrzył na koniec — i ładował złośliwą zawartość.

To nie był błąd konfiguracji ani zaniedbanie administratora. To był subtelny błąd architektoniczny głęboko w kodzie programu — taki, który przez lata mógł pozostawać zupełnie niezauważony.

Dlaczego luki w narzędziach do e-podpisu są wyjątkowo niebezpieczne?

SzafirHost jest używany w Polsce przez osoby fizyczne i firmy do najpoważniejszych spraw: kontaktów z ZUS, urzędami skarbowymi, sądami (e-KRS), platformami przetargowymi (e-Zamówienia) i bankami. Skala narażenia jest ogromna — potencjalnie miliony użytkowników.

Ale problem jest głębszy niż sama skala. Narzędzia do podpisu kwalifikowanego mają specjalny status w naszej głowie: to programy, które mają gwarantować bezpieczeństwo i autentyczność. Ufamy im bardziej niż czemukolwiek innemu. I właśnie to zaufanie sprawia, że jesteśmy mniej czujni — rzadziej sprawdzamy aktualizacje, rzadziej czytamy komunikaty bezpieczeństwa, rzadziej pytamy "czy to na pewno bezpieczne?".

To właśnie tzw. paradoks zaufania: im bardziej ufamy narzędziu, tym mniej je weryfikujemy. Eksperci od bezpieczeństwa nazywają takie podejście Zero Trust — zasada, która mówi: nie ufaj niczemu i nikomu bez weryfikacji, nawet temu, co znasz i z czego korzystasz od lat. Dotyczy to nie tylko sieci i e-maili, ale też aplikacji zainstalowanych na Twoim komputerze.

Co powinieneś teraz zrobić? Konkretne kroki

  • Zaktualizuj SzafirHost do wersji 1.2.1 — pobierz aktualizację wyłącznie z oficjalnej strony KIR pod adresem szafir.kir.pl. Nie instaluj oprogramowania z żadnego innego źródła.
  • Sprawdź numer wersji — po aktualizacji zweryfikuj w ustawieniach aplikacji lub w menedżerze programów systemowych, że masz zainstalowaną wersję 1.2.1 lub nowszą.
  • Jeśli zarządzasz firmą — wdróż aktualizację centralnie na wszystkich stacjach roboczych. Nie zakładaj, że pracownicy zrobią to sami.
  • Do czasu aktualizacji — ogranicz korzystanie z SzafirHost i nie otwieraj plików JAR z nieznanych lub podejrzanych źródeł.
  • Jeśli podejrzewasz, że byłeś narażony przed aktualizacją — przeprowadź skanowanie komputera aktualnym programem antywirusowym i przejrzyj historię uruchomionych programów pod kątem czegoś podejrzanego.
  • Subskrybuj alerty CERT Polska na cert.pl — to oficjalne źródło informacji o nowych podatnościach w polskim środowisku cyfrowym.
  • Administratorzy IT powinni rozważyć uruchamianie SzafirHost w środowisku z ograniczonymi uprawnieniami (sandbox lub konto bez praw administratora) — to ograniczy skutki ewentualnych przyszłych luk.

Zaktualizuj SzafirHost — teraz

Oprogramowanie może być oficjalne i wydane przez instytucję zaufania publicznego — a mimo to skrywać błąd, który czeka na odkrycie przez kogoś o złych zamiarach.

Ochrona nie polega wyłącznie na ostrożności przy mailach. Polega też na aktualizowaniu programów — szczególnie tych, którym ufasz najbardziej.

Zaktualizuj SzafirHost już dziś. To zajmie kilka minut, a może uchronić Cię przed poważnymi konsekwencjami.