PT-2026-46879 · Kas · Kas

CVE-2026-47192

·

Publicado

2026-06-01

·

Atualizado

2026-08-14

CVSS v4.0

2.1

Baixa

VetorAV:N/AC:H/AT:P/PR:L/UI:P/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas kas versões anteriores a 5.3
Descrição O software processa inclusões de configuração de repositório antes de validar as assinaturas desses repositórios. Sob condições específicas, um invasor que tenha obtido controle de um repositório referenciado pode substituir o repositório original por um sob seu controle. Isso ocorre se a configuração da vítima incluir um arquivo do repositório atacado, o estado do repositório for referenciado por uma tag sem um ID de commit, a chave de validação for armazenada como um arquivo em um repositório sem uma impressão digital (fingerprint) especificada e a variável source dir não estiver definida. Nesse cenário, o invasor pode modificar a configuração incluída para substituir a chave de validação da assinatura da tag por uma chave de sua escolha.
Recomendações Atualizar para a versão 5.3. Fixar a chave de assinatura esperada por meio de sua impressão digital (fingerprint) ao armazená-la como um arquivo em um repositório.

Exploit

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47192
GHSA-4VQC-WPWG-VH7J
GHSA-QJWP-HRQ6-R26R
PYSEC-2026-2543

Produtos afetados

Kas