PT-2026-39244 · Gitsign · Gitsign
CVE-2026-44310
·
Publicado
2026-05-08
·
Atualizado
2026-07-30
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Gitsign versões 0.4.0 até 0.14.x
Descrição
Na função
CertVerifier.Verify() em pkg/git/verifier.go, o software desreferencia incondicionalmente o primeiro elemento de uma fatia de certificados (certs[0]) após chamar sd.GetCertificates() sem verificar o comprimento da fatia. Uma mensagem assinada CMS/PKCS7 estruturalmente válida pode conter um conjunto de certificados vazio, fazendo com que GetCertificates() retorne uma fatia vazia e desencadeie um pânico de índice fora de intervalo (index-out-of-range).Quando o caminho de código
gitsign --verify é utilizado (como quando invocado por git verify-commit), esse pânico é silenciosamente recuperado pela função Wrap() em internal/io/streams.go. Como a função Wrap() retorna nil em vez de um erro após a recuperação, a aplicação encerra com o código 0. Isso leva os chamadores que dependem exclusivamente de códigos de saída, como certos scripts ou pipelines de CI, a interpretar incorretamente uma verificação falha como sucesso.Recomendações
Para as versões 0.4.0 até 0.14.x, atualize para a versão 0.15.0.
Como mitigação temporária, restrinja o uso da função
CertVerifier.Verify() ou do comando gitsign --verify em pipelines automatizados que dependem exclusivamente de códigos de saída para o sucesso da verificação.Exploit
Correção
Improper Validation of Array Index
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gitsign