Jeden numer wystarczył, żeby wejść na Twoje konto



Odkryto poważną lukę bezpieczeństwa w kilkunastu polskich systemach administracji publicznej. Oznaczono ją numerem CVE-2026-9058 i dotyczyła między innymi ZUS oraz Centrum e-Zdrowia (CEZ). Żeby się zalogować na cudze konto, wystarczył jeden element: numer PESEL. Żadnego hasła. Żadnego SMS-a z kodem. Żadnego tokenu.



Atak trwał mniej niż minutę. Omijał dwuskładnikowe uwierzytelnianie, czyli dodatkowy kod potwierdzający tożsamość, który większość z nas uważa za solidną ochronę. Mechanizm, który zawiódł, dotyczył logowania przez certyfikat kwalifikowany – czyli tzw. e-podpis. Atakujący mógł użyć spreparowanego certyfikatu i system po prostu go akceptował.



Luka została już załatana. Ale przez ile czasu istniała – i czy ktoś ją wykorzystał – tego nikt nie wie.



Co mógł zobaczyć intruz na Twoim koncie?



ZUS przechowuje informacje o Twoich składkach, emeryturze, zwolnieniach lekarskich i zatrudnieniu. Internetowe Konto Pacjenta (IKP) na ikp.gov.pl zawiera historię wizyt u lekarza, diagnozy, wyniki badań i recepty. Ministerstwo Sprawiedliwości – dane dotyczące spraw sądowych.



Szczerze? Trudno wyobrazić sobie bardziej wrażliwy zestaw danych. Ktoś, kto by do nich dotarł, wiedziałby o Tobie niemal wszystko: na co chorujesz, ile zarabiasz, czy brałeś zwolnienie. Wystarczyło znać Twój PESEL.



A PESEL to nie jest tajemnica. Pojawia się na umowach, dokumentach, formularzach. Wiele osób podaje go bez zastanowienia – w sklepach, przy zapisach na usługi, przez telefon. To był jedyny klucz potrzebny do ataku.



Odkrył to hobbysta. Nie państwo.



To zdanie powinno zatrzymać każdego, kto ufa cyfrowej administracji. Lukę nie odkrył rządowy audyt, nie wychwycił ją żaden system bezpieczeństwa. Znalazł ją niezależny badacz – hobbystycznie. Ten sam badacz wcześniej ujawnił zdalne wykonanie kodu w oprogramowaniu SzafirHost (CVE-2026-26928) oraz możliwość ataku na e-Sąd z użyciem fizycznego klucza bezpieczeństwa.



Polska wydaje miliardy złotych na cyfryzację administracji – mObywatel, e-Doręczenia, e-Zdrowie. Tyle że wyciek danych takiej skali mógł nastąpić przez brak podstawowego audytu. Nie ma w Polsce obowiązkowego procesu testowania bezpieczeństwa przed wdrożeniem nowych integracji w systemach państwowych. Nie ma programu bug bounty – czyli systemu nagród dla osób, które znajdują luki i zgłaszają je zamiast sprzedawać.



Efekt? Bezpieczeństwo milionów Polaków zależy od dobrej woli jednej osoby z wolnym weekendem.



PESEL przestał być neutralnym numerem



Przez lata mówiono, że PESEL to tylko identyfikator – niegroźny, techniczny ciąg cyfr. Ta luka pokazuje coś innego. PESEL stał się de facto hasłem do systemów państwowych. I w odróżnieniu od hasła – nie możesz go zmienić.



Nie możesz też sprawdzić, czy ktoś logował się na Twoje konto w ZUS dwa miesiące temu. Systemy nie oferują pełnej, przejrzystej historii sesji dostępnej dla obywatela. Nie dostaniesz powiadomienia, że ktoś przeglądał Twoje recepty.



To systemowy problem. I dopóki się nie zmieni, każdy z nas jest potencjalnie narażony – nie tylko na tę konkretną lukę, ale na każdą następną, którą może znaleźć kolejny badacz. Albo nie badacz.



Co zrobić teraz – konkretne kroki



Luka jest załatana, ale to dobry moment, żeby zadbać o swoje konta. Oto co możesz zrobić dziś:




  • Zaloguj się na zus.pl i ikp.gov.pl – przejrzyj historię logowań. Jeśli widzisz sesje z miejsc lub urządzeń, których nie rozpoznajesz, to sygnał alarmowy.

  • Ogranicz podawanie numeru PESEL – pytaj, po co jest potrzebny. Nie podawaj go przez telefon ani na żądanie bez wyraźnego powodu.

  • Sprawdź swój BIK (biuro informacji kredytowej, czyli rejestr Twoich zobowiązań finansowych) – jeśli ktoś miał dostęp do Twoich danych z ZUS, mógł próbować wziąć kredyt na Twoje nazwisko.

  • Jeśli coś wygląda podejrzanie – zgłoś to do UODO (Urząd Ochrony Danych Osobowych) oraz CERT Polska.

  • Nie zakładaj, że 2FA zawsze wystarczy. Ta luka je omijała. Bezpieczeństwo to wiele warstw – nie jedno rozwiązanie.

  • Regularnie weryfikuj swoje dane w rejestrach państwowych – ZUS, NFZ, urząd skarbowy. Sprawdzaj, czy nic nie zostało zmienione bez Twojej wiedzy.

  • Śledź zaufanatrzeciastrona.pl – tam niezależni badacze publikują informacje o lukach, zanim zrobi to ktoś z gorszymi intencjami.



Co powinno się zmienić – i czego możesz się domagać



Jako obywatel masz prawo oczekiwać, że systemy przechowujące Twoje dane medyczne i finansowe są testowane przed wdrożeniem. Nie przez hobbystów – przez profesjonalnych audytorów. Obowiązkowo. Z odpowiedzialnością prawną za zaniedbania.



Kilka rzeczy, które powinny stać się standardem w Polsce:




  • Obowiązkowy program bug bounty dla systemów administracji publicznej – nagrody finansowe dla badaczy, którzy znajdą i zgłoszą luki.

  • Niezależne audyty bezpieczeństwa przed każdym wdrożeniem nowej integracji w systemach państwowych.

  • Przejrzysta historia logowań dostępna dla każdego obywatela – tak jak w banku.

  • Obowiązkowe powiadomienia o logowaniach do systemów z danymi wrażliwymi.



Luka CVE-2026-9058 jest już historią. Ale pytanie, ile podobnych czeka na odkrycie – to pytanie na dziś.