Bezpečnostní oznámení

Vzdálené spuštění kódu (RCE) v aplikaci eObčanka-Identifikace pro macOS (CVE-2026-59111)

Shrnutí

V aplikaci eObčanka-Identifikace byla ve verzi pro macOS identifikována zranitelnost typu Command Injection. Pokud útočník přiměje uživatele ke kliknutí na speciálně upravený odkaz se schématem czeeopauth:// ve webovém prohlížeči, může dosáhnout spuštění libovolného příkazu operačního systému pod právy přihlášeného uživatele.

Podrobnosti

CVEID: CVE-2026-59111
Závažnost: Vysoká
CWE: CWE-78: OS Command Injection
Overall CVSS Score: 8.6
CVSS Base score: 9.3
CVSS Temporal Score: 8.6
CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N/E:F/RL:O/RC:C

Popis

Aplikace eObčanka-Identifikace pro macOS registruje vlastní URL schéma (czeeopauth://) pro parametrizované spuštění aplikace. Před verzí 3.6.0 byly příchozí parametry URL předávány do zkompilovaného AppleScript wrapperu pomocí zřetězení bez dostatečné sanitizace.

Útočník mohl vytvořit payload obsahující uvozovky, vyhodnocení proměnných shellu a další speciální znaky, ukončit tak zamýšlený kontext příkazu a spustit shellové příkazy v kontextu uživatelské relace.

Zneužití uvedené zranitelnosti bylo zamezeno ve verzi aplikace 3.6.0 a následně byla komponenta způsobující zranitelnost z aplikace zcela odstraněna ve verzi 3.7.0 (cílové řešení). Aktualizace na verzi 3.7.0 je povinná, použití starších verzí pro autentizaci bylo zablokováno, pro aktivní používání aplikace musí uživatel provést její aktualizaci.

Dotčené produkty a platformy

Produkt / Komponenta Dotčená platforma Stav Dotčené verze
eObčanka-Identifikace macOS Zranitelná 3.5.1 a starší
eObčanka-Identifikace Windows Nedotčena -
eObčanka-Identifikace Linux Nedotčena -

Analýza nedotčených platforem

  • Windows: Konfigurace v registrech definuje spuštění cílové aplikace a předávání parametru způsobem, který zabraňuje zranitelnosti Command Injection. Statická analýza kódu a Code Review potvrdily, že ve verzi pro Windows neexistují obdobné vektory útoku.
  • Linux: Analýza i cílený penetrační test potvrdil, že způsob interpretace skriptů v desktopovém prostředí neumožňuje Command Injection přes tento vektor. Preventivní vylepšení zpracování se vstupními parametry budou integrována do budoucích verzí aplikace.

Řešení a opravené verze

Pro platformu macOS byly v návaznosti na tuto zranitelnost vydány aktualizované softwarové balíčky, které tuto zranitelnost řeší. Uživatelům a správcům systémů se doporučuje bez prodlení nainstalovat nejnovější verzi.

Opravená verze Datum vydání Přehled nápravných opatření
v3.6.0 13. 5. 2026 Implementována validace vstupů pomocí regulárních výrazů ve spouštěcím skriptu.
v3.7.0 17. 7. 2026 URL schéma se registruje přímo v hlavním spustitelném souboru, spouštěcí skript byl z aplikačního balíčku zcela vypuštěn.

Náhradní řešení a mitigace

Pokud je aplikace aktualizována na verzi v3.7.0 nebo novější, nejsou vyžadována žádná další opatření.

Pokud v současnosti používáte verzi 3.5.1 nebo starší, aplikace již nebude funkčně využitelná. Je nutná aktualizace na v3.7.0 nebo novější. Do provedení aktualizace neklikat na nedůvěryhodné odkazy, které přes URL schéma czeeopauth:// spouštějí aplikaci z webových stránek.