
⚠️ Aktualizujcie mSzafir! CERT Polska opisał podatność CVE-2026-13165 w oprogramowaniu SzafirHost od Krajowej Izby Rozliczeniowej. Problem dotyczy sposobu obsługi archiwum z bibliotekami natywnymi. W uproszczeniu: aplikacja sprawdza podpis jednym parserem, ale rozpakowuje pliki drugim. To może pozwolić atakującemu przemycić złośliwą bibliotekę DLL/SO/DYLIB, która nie zostanie uwzględniona przy weryfikacji, ale zostanie zapisana podczas rozpakowywania. Podatne są wersje SzafirHost wcześniejsze niż 1.2.2. Rekomendacja jest więc prosta: jeżeli używacie SzafirHost, sprawdźcie wersję i zaktualizujcie oprogramowanie. Źródło: CERT Polska
Post summary
CERT Polska reports CVE‑2026‑13165, a signature‑verification flaw in SzafirHost versions prior to 1.2.2 that could allow DLL injection. Users are advised to verify and upgrade to the latest version to mitigate the vulnerability.

