PT-2026-32611 · Sigstore · Sigstore Timestamp Authority

CVE-2026-39984

·

Publicado

2026-04-14

·

Atualizado

2026-07-30

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
Name of the Vulnerable Software and Affected Versions Sigstore Timestamp Authority versões anteriores a 2.0.6
Description Um bypass de autorização existe no pacote timestamp-authority/v2/pkg/verification. A função VerifyTimestampResponse() verifica corretamente a assinatura da cadeia de certificados, mas a função VerifyLeafCert() utiliza o primeiro certificado não-CA do pacote de certificados PKCS#7 em vez do certificado folha da cadeia verificada. Um invasor pode explorar isso prefixando um certificado forjado ao pacote de certificados enquanto a mensagem é assinada com uma chave autorizada, fazendo com que a biblioteca valide a assinatura com um certificado, mas realize as verificações de autorização com outro.
Recommendations Atualizar para a versão 2.0.6. Como alternativa temporária, usuários de VerifyTimestampResponse() podem usar a opção TSACertificate para especificar o certificado exato que esperam que seja utilizado.

Exploit

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-BD19566
CLEANSTART-2026-EP10142
CLEANSTART-2026-FA95643
CLEANSTART-2026-HI89495
CLEANSTART-2026-IH16568
CLEANSTART-2026-NS33477
CLEANSTART-2026-OF37807
CLEANSTART-2026-TX25294
CLEANSTART-2026-XO70994
CLEANSTART-2026-YQ25288
CLEANSTART-2026-YQ26872
CLEANSTART-2026-ZX52017
CVE-2026-39984
GHSA-XM5M-WGH2-RRG3
GO-2026-5763
OPENSUSE-SU-2026:10651-1
OPENSUSE-SU-2026:10702-1
OPENSUSE-SU-2026:11144-1
OPENSUSE-SU-2026:20711-1
OPENSUSE-SU-2026:20809-1
OPENSUSE-SU-2026:21060-1
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:22285-1
SUSE-SU-2026:22367-1
SUSE-SU-2026:22456-1
SUSE-SU-2026:22513-1
SUSE-SU-2026:2692-1

Produtos afetados

Sigstore Timestamp Authority