PT-2026-32611 · Sigstore · Sigstore Timestamp Authority
CVE-2026-39984
·
Publicado
2026-04-14
·
Atualizado
2026-07-30
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N |
Name of the Vulnerable Software and Affected Versions
Sigstore Timestamp Authority versões anteriores a 2.0.6
Description
Um bypass de autorização existe no pacote
timestamp-authority/v2/pkg/verification. A função VerifyTimestampResponse() verifica corretamente a assinatura da cadeia de certificados, mas a função VerifyLeafCert() utiliza o primeiro certificado não-CA do pacote de certificados PKCS#7 em vez do certificado folha da cadeia verificada. Um invasor pode explorar isso prefixando um certificado forjado ao pacote de certificados enquanto a mensagem é assinada com uma chave autorizada, fazendo com que a biblioteca valide a assinatura com um certificado, mas realize as verificações de autorização com outro.Recommendations
Atualizar para a versão 2.0.6.
Como alternativa temporária, usuários de
VerifyTimestampResponse() podem usar a opção TSACertificate para especificar o certificado exato que esperam que seja utilizado.Exploit
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sigstore Timestamp Authority