PT-2026-39244 · Gitsign · Gitsign

CVE-2026-44310

·

Publicado

2026-05-08

·

Atualizado

2026-07-30

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Gitsign versões 0.4.0 até 0.14.x
Descrição Na função CertVerifier.Verify() em pkg/git/verifier.go, o software desreferencia incondicionalmente o primeiro elemento de uma fatia de certificados (certs[0]) após chamar sd.GetCertificates() sem verificar o comprimento da fatia. Uma mensagem assinada CMS/PKCS7 estruturalmente válida pode conter um conjunto de certificados vazio, fazendo com que GetCertificates() retorne uma fatia vazia e desencadeie um pânico de índice fora de intervalo (index-out-of-range).
Quando o caminho de código gitsign --verify é utilizado (como quando invocado por git verify-commit), esse pânico é silenciosamente recuperado pela função Wrap() em internal/io/streams.go. Como a função Wrap() retorna nil em vez de um erro após a recuperação, a aplicação encerra com o código 0. Isso leva os chamadores que dependem exclusivamente de códigos de saída, como certos scripts ou pipelines de CI, a interpretar incorretamente uma verificação falha como sucesso.
Recomendações Para as versões 0.4.0 até 0.14.x, atualize para a versão 0.15.0. Como mitigação temporária, restrinja o uso da função CertVerifier.Verify() ou do comando gitsign --verify em pipelines automatizados que dependem exclusivamente de códigos de saída para o sucesso da verificação.

Exploit

Correção

Improper Validation of Array Index

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44310
GHSA-7C37-GX6W-8VC5
GO-2026-5212
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gitsign