PT-2026-53015 · Root+3 · @Rootio/Sigstore Core+2

CVE-2026-48758

·

Publicado

2026-06-26

·

Atualizado

2026-07-28

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas sigstore-js versões anteriores a 3.2.1
Description A função preAuthEncoding() em @sigstore/core utiliza a codificação ascii do Node.js ao converter a string de Pre-Authentication Encoding (PAE) em bytes. Como a codificação ascii no Node.js trunca caracteres acima de U+00FF para o seu byte baixo, um invasor pode substituir caracteres na variável payloadType por variantes Unicode que produzam bytes codificados idênticos. Isso permite que o payloadType seja alterado após a assinatura sem invalidá-la, quebrando a garantia de vinculação de tipo fornecida pelo Dead Simple Signing Envelope (DSSE), um padrão para assinatura de dados arbitrários.
Recommendations Atualize o sigstore-js para a versão 3.2.1.

Exploit

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48758
GHSA-JFC7-64V2-MR8C

Produtos afetados

@Rootio/Sigstore Core
@Sigstore/Core
Sigstore-Js