PT-2026-53015 · Root+3 · @Rootio/Sigstore Core+2
CVE-2026-48758
·
Publicado
2026-06-26
·
Atualizado
2026-07-28
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
sigstore-js versões anteriores a 3.2.1
Description
A função
preAuthEncoding() em @sigstore/core utiliza a codificação ascii do Node.js ao converter a string de Pre-Authentication Encoding (PAE) em bytes. Como a codificação ascii no Node.js trunca caracteres acima de U+00FF para o seu byte baixo, um invasor pode substituir caracteres na variável payloadType por variantes Unicode que produzam bytes codificados idênticos. Isso permite que o payloadType seja alterado após a assinatura sem invalidá-la, quebrando a garantia de vinculação de tipo fornecida pelo Dead Simple Signing Envelope (DSSE), um padrão para assinatura de dados arbitrários.Recommendations
Atualize o sigstore-js para a versão 3.2.1.
Exploit
Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Rootio/Sigstore Core
@Sigstore/Core
Sigstore-Js