PT-2026-4316 · Sigstore+1 · Sigstore+1

·

CVE-2026-24137

·

Publicado

2026-01-22

·

Atualizado

2026-07-30

CVSS v3.1

5.8

Média

VetorAV:N/AC:H/PR:H/UI:N/S:C/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões 1.10.3 e inferiores do framework sigstore
Descrição O framework sigstore, uma biblioteca Go comum usada em serviços e clientes sigstore, contém um problema no cliente TUF legado (pkg/tuf/client.go). Este cliente suporta o cache de arquivos de destino em disco construindo um caminho do sistema de arquivos usando um diretório base do cache e um nome de destino dos metadados de destino assinados. No entanto, falta validação para garantir que o caminho resultante permaneça dentro do diretório base do cache. Isso pode permitir que um repositório TUF malicioso acione a sobrescrita arbitrária de arquivos, limitada pelas permissões do processo chamador. Este problema afeta principalmente clientes que usam diretamente o cliente TUF dentro de sigstore/sigstore ou versões mais antigas do Cosign. Usuários da implantação pública do Sigstore não são afetados, pois os metadados TUF são validados por um quórum de colaboradores confiáveis.
Recomendações Versões anteriores à 1.10.4: Atualize para a versão 1.10.4 ou posterior. Versões anteriores à 1.10.4: Desative o cache em disco para o cliente legado definindo a variável de ambiente SIGSTORE NO CACHE como true. Versões anteriores à 1.10.4: Migre para https://github.com/sigstore/sigstore-go/tree/main/pkg/tuf.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-DU60388
CLEANSTART-2026-EL22377
CLEANSTART-2026-GK29346
CLEANSTART-2026-HF07497
CLEANSTART-2026-JV06428
CLEANSTART-2026-OH00138
CLEANSTART-2026-QG58874
CLEANSTART-2026-SH14815
CLEANSTART-2026-VX21477
CLEANSTART-2026-WB12909
CLEANSTART-2026-WN01990
CLEANSTART-2026-ZM74354
CVE-2026-24137
GHSA-FCV2-XGW5-PQXF
GO-2026-4358
OPENSUSE-SU-2026:10230-1
OPENSUSE-SU-2026:10235-1
OPENSUSE-SU-2026:10700-1
OPENSUSE-SU-2026:20386-1
OPENSUSE-SU-2026:20730-1
OPENSUSE-SU-2026:21481-1
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0592-1
SUSE-SU-2026:0757-1
SUSE-SU-2026:0777-1
SUSE-SU-2026:20904-1
SUSE-SU-2026:2609-1

Produtos afetados

Cosign
Sigstore