PT-2026-46879 · Kas · Kas
CVE-2026-47192
·
Publicado
2026-06-01
·
Atualizado
2026-08-14
CVSS v4.0
2.1
Baixa
| Vetor | AV:N/AC:H/AT:P/PR:L/UI:P/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
kas versões anteriores a 5.3
Descrição
O software processa inclusões de configuração de repositório antes de validar as assinaturas desses repositórios. Sob condições específicas, um invasor que tenha obtido controle de um repositório referenciado pode substituir o repositório original por um sob seu controle. Isso ocorre se a configuração da vítima incluir um arquivo do repositório atacado, o estado do repositório for referenciado por uma tag sem um ID de commit, a chave de validação for armazenada como um arquivo em um repositório sem uma impressão digital (fingerprint) especificada e a variável
source dir não estiver definida. Nesse cenário, o invasor pode modificar a configuração incluída para substituir a chave de validação da assinatura da tag por uma chave de sua escolha.Recomendações
Atualizar para a versão 5.3.
Fixar a chave de assinatura esperada por meio de sua impressão digital (fingerprint) ao armazená-la como um arquivo em um repositório.
Exploit
Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kas