PT-2026-51648 · Unknown · Go-Attestation

CVE-2026-12681

·

Publicado

2026-06-12

·

Atualizado

2026-06-25

CVSS v4.0

8.9

Alta

VetorAV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas go-attestation versões anteriores a 0.6.1
Description Ocorre uma validação inadequada de um índice, posição ou deslocamento especificado na entrada dentro da função parseEfiSignatureList(). A função não avança o buffer além dos bytes do fornecedor antes de ler as entradas. No caso de listas hashSHA256SigGUID, isso permite que bytes de cabeçalho de fornecedor controlados por um invasor sejam anexados à lista de hashes SHA256 confiáveis. Consequentemente, um log de eventos TPM (Trusted Platform Module) manipulado poderia injetar hashes SHA256 arbitrários no banco de dados de medição confiável do verificador, permitindo que um verificador de atestação remota aceite um estado de inicialização comprometido.
Recommendations Atualize o go-attestation para a versão 0.6.1 ou posterior.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12681
GHSA-9R4W-JG96-92MV
GO-2026-5298

Produtos afetados

Go-Attestation