PT-2026-31643 · Unknown · Osslsigncode

CVE-2026-39853

·

Publicado

2026-04-09

·

Atualizado

2026-04-09

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions osslsigncode versões anteriores a 2.12
Description Um estouro de buffer de pilha existe em osslsigncode em vários caminhos de verificação de assinatura. Durante a verificação de uma assinatura PKCS#7, o código copia o valor do hash de uma estrutura SpcIndirectDataContent analisada para um buffer de pilha de tamanho fixo sem validar o comprimento da fonte. Isso ocorre nos manipuladores de verificação para arquivos PE, MSI, CAB e script. Um arquivo assinado malicioso criado com um campo de hash sobresizado pode causar um memcpy não limitado a transbordar o buffer de pilha e corromper o estado da pilha.
Recommendations Atualize o osslsigncode para a versão 2.12 ou posterior.

Exploit

Correção

Memory Corruption

Stack Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39853
GHSA-HX87-8754-XVH4

Produtos afetados

Osslsigncode