PT-2026-31646 · Unknown · Osslsigncode

CVE-2026-39855

·

Publicado

2026-04-09

·

Atualizado

2026-04-09

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
Name of the Vulnerable Software and Affected Versions osslsigncode versões anteriores a 2.13
Description osslsigncode é uma ferramenta para assinatura e carimbo de data/hora Authenticode. Um estouro de inteiro existe nas versões 2.12 e anteriores dentro do código de computação de hash de página PE (pe page hash calc()). Isso ocorre ao processar arquivos PE onde SizeOfHeaders (hdrsize) é maior que SectionAlignment (pagesize). A subtração de hdrsize de pagesize sem validação leva a um estouro de inteiro, resultando em um comprimento sem sinal grande. Isso causa uma leitura fora dos limites da memória heap durante a hash, potencialmente travando o processo. O problema é acionado ao assinar arquivos PE maliciosos com hash de página habilitado (-ph) ou ao verificar arquivos PE assinados maliciosos contendo hashes de página.
Recommendations Atualize o osslsigncode para a versão 2.13 ou posterior.

Exploit

Correção

Integer Underflow

Out of bounds Read

Integer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39855
GHSA-76VV-X5RR-Q3MR

Produtos afetados

Osslsigncode