Vzdálené spuštění kódu (RCE) v aplikaci eObčanka-Identifikace pro macOS (CVE-2026-59111)
Shrnutí
V aplikaci eObčanka-Identifikace byla ve verzi pro macOS identifikována zranitelnost typu Command Injection. Pokud útočník přiměje uživatele ke kliknutí na speciálně upravený odkaz se schématem czeeopauth:// ve webovém prohlížeči, může dosáhnout spuštění libovolného příkazu operačního systému pod právy přihlášeného uživatele.
Podrobnosti
CVEID: CVE-2026-59111
Závažnost: Vysoká
CWE: CWE-78: OS Command Injection
Overall CVSS Score: 8.6
CVSS Base score: 9.3
CVSS Temporal Score: 8.6
CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N/E:F/RL:O/RC:C
Popis
Aplikace eObčanka-Identifikace pro macOS registruje vlastní URL schéma (czeeopauth://) pro parametrizované spuštění aplikace. Před verzí 3.6.0 byly příchozí parametry URL předávány do zkompilovaného AppleScript wrapperu pomocí zřetězení bez dostatečné sanitizace.
Útočník mohl vytvořit payload obsahující uvozovky, vyhodnocení proměnných shellu a další speciální znaky, ukončit tak zamýšlený kontext příkazu a spustit shellové příkazy v kontextu uživatelské relace.
Zneužití uvedené zranitelnosti bylo zamezeno ve verzi aplikace 3.6.0 a následně byla komponenta způsobující zranitelnost z aplikace zcela odstraněna ve verzi 3.7.0 (cílové řešení). Aktualizace na verzi 3.7.0 je povinná, použití starších verzí pro autentizaci bylo zablokováno, pro aktivní používání aplikace musí uživatel provést její aktualizaci.
Dotčené produkty a platformy
| Produkt / Komponenta |
Dotčená platforma |
Stav |
Dotčené verze |
| eObčanka-Identifikace |
macOS |
Zranitelná |
3.5.1 a starší |
| eObčanka-Identifikace |
Windows |
Nedotčena |
- |
| eObčanka-Identifikace |
Linux |
Nedotčena |
- |
Analýza nedotčených platforem
- Windows: Konfigurace v registrech definuje spuštění cílové aplikace a předávání parametru způsobem, který zabraňuje zranitelnosti Command Injection. Statická analýza kódu a Code Review potvrdily, že ve verzi pro Windows neexistují obdobné vektory útoku.
- Linux: Analýza i cílený penetrační test potvrdil, že způsob interpretace skriptů v desktopovém prostředí neumožňuje Command Injection přes tento vektor. Preventivní vylepšení zpracování se vstupními parametry budou integrována do budoucích verzí aplikace.
Řešení a opravené verze
Pro platformu macOS byly v návaznosti na tuto zranitelnost vydány aktualizované softwarové balíčky, které tuto zranitelnost řeší. Uživatelům a správcům systémů se doporučuje bez prodlení nainstalovat nejnovější verzi.
| Opravená verze |
Datum vydání |
Přehled nápravných opatření |
| v3.6.0 |
13. 5. 2026 |
Implementována validace vstupů pomocí regulárních výrazů ve spouštěcím skriptu. |
| v3.7.0 |
17. 7. 2026 |
URL schéma se registruje přímo v hlavním spustitelném souboru, spouštěcí skript byl z aplikačního balíčku zcela vypuštěn. |
Náhradní řešení a mitigace
Pokud je aplikace aktualizována na verzi v3.7.0 nebo novější, nejsou vyžadována žádná další opatření.
Pokud v současnosti používáte verzi 3.5.1 nebo starší, aplikace již nebude funkčně využitelná. Je nutná aktualizace na v3.7.0 nebo novější. Do provedení aktualizace neklikat na nedůvěryhodné odkazy, které přes URL schéma czeeopauth:// spouštějí aplikaci z webových stránek.