eParaksta drošība nav apdraudēta
Saistībā ar jūlijā novērsto drošības ievainojamību programmā eParakstītājs 3.0 Windows datoriem VAS “Latvijas Valsts radio un televīzijas centrs” (turpmāk – LVRTC) aicina lietotājus pārliecināties, ka tiek izmantota jaunākā programmas versija 1.10.0.
LVRTC uzsver, ka atklātā ievainojamība pati par sevi neietekmēja eParaksta integritāti, un ievainojamību nebija iespējams izmantot masveidā. Tās izmantošanai uzbrucējam bija iepriekš jāveic mērķtiecīgi sagatavošanās darbi un jānovirza lietotāja datu plūsma uz uzbrucēja serveri, kur izvietota ļaunatūra.
LVRTC ievainojamību ir novērsusi jau jūlija sākumā. Tā ir reģistrēta starptautiskajā CVE datubāzē ar identifikatoru CVE-2026-0392. Ir būtiski, lai iedzīvotāji, iestādes un organizācijas atjauninātu programmu eParakstītājs 3.0 uz jaunāko versiju 1.10.0.
Vienlaikus LVRTC informē, ka 3. septembrī tiks atspējotas iepriekšējās programmas eParakstītājs 3.0 versijas un sākot no 3. septembra dokumentu parakstīšana būs iespējama tikai ar 1.10.0 vai jaunākām versijām. Lai nodrošinātu drošu un nepārtrauktu pakalpojuma darbību, programmas atjaunināšana ir obligāti jāveic līdz 2026. gada 3. septembrim. Pēc šī datuma vecākās eParakstītājs 3.0 versijas vairs nevarēs izmantot.
Kāda bija ievainojamība?
Noteiktos apstākļos, kad lietotājs izmantoja programmu eParakstītājs 3.0 nedrošā vai kompromitētā tīkla vidē, piemēram, publiskā bezvadu tīklā, uzbrucējs varēja mēģināt ietekmēt eParakstītājs 3.0 atjauninājuma saņemšanu, tādā veidā īstenojot uzbrukumu lietotāja datoram – tajā tiktu lejupielādēts nevis oficiāls programmas atjauninājums, bet uzbrucēja izveidots saturs.
LVRTC uzsver, ka ievainojamība neietekmēja eParaksta kriptogrāfisko drošību, eID karšu darbību, PIN kodus vai jau parakstītu dokumentu derīgumu. Risks bija saistīts ar programmatūras atjaunināšanas procesu, nevis ar elektroniskā paraksta drošību vai lietošanu.
Kas jādara lietotājiem?
LVRTC aicina visus “eParakstītājs 3.0” lietotājus pārbaudīt programmas versiju:
Atveriet programmu eParakstītājs 3.0;
Pārliecinieties, ka izmantojat versiju 1.10.0 vai jaunāku;
Ja versija ir vecāka, atjauniniet programmu.
Jaunāko versiju var lejupielādēt tikai no oficiālās eParaksts vietnes: www.eparaksts.lv
Ja lietotājs ir pieslēdzies neuzticamam datu pārraides tīklam, pirms atjauninājuma veikšanas jāpārliecinās, ka netiek izmantots aplikācijā iebūvētais auto-atjauninātājs.
Pateicamies par atbildīgu ievainojamības atklāšanu
LVRTC pateicas uzņēmumam OffSeq un CERT.LV par profesionālu sadarbību un atbildīgas ievainojamības atklāšanas procesa ievērošanu. Informācija tika publiskota tikai pēc tam, kad drošības labojums jau bija pieejams lietotājiem, tādējādi mazinot iespējamos riskus.
Drošība ir prioritāte
LVRTC kā kvalificēts uzticamības pakalpojumu sniedzējs nepārtraukti uzrauga un pilnveido eParaksta risinājumu drošību. Mēs aicinām lietotājus regulāri atjaunināt programmatūru un izmantot oficiālos eParaksta kanālus.
Drošības pētniekus arī turpmāk aicinām ziņot par atklātajām ievainojamībām LVRTC produktos, izmantojot cert.lv atbildīgas ziņošanas platformu https://cvd.cert.lv
Papildu informācija par ievainojamību pieejama CVE ierakstā: CVE-2026-0392 .