PT-2026-54439 · Maven+3 · Dev.Sigstore:Sigstore-Java+2
CVE-2026-48791
·
Publicado
2026-06-30
·
Atualizado
2026-08-13
CVSS v3.1
2.0
Baixa
| Vetor | AV:L/AC:L/PR:H/UI:R/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
sigstore-java versão 2.0.0
Description
Ocorreu uma regressão onde a verificação do tempo integrado (entrada do Rekor) em relação ao certificado Fulcio foi removida erroneamente. Isso permite que um agente malicioso que tenha exfiltrado uma chave privada temporária usada durante a assinatura reutilize um certificado Fulcio antigo sem a necessidade de acesso direto às credenciais do usuário. O problema foi causado por uma implementação incorreta no teste sigstore-conformance e por uma remoção específica de código.
Recommendations
Atualize o sigstore-java para a versão 2.1.0.
Audite os logs de transparência em busca de assinaturas não autorizadas para qualquer suspeita de identidade reutilizada.
Reverifique os artefatos usando a versão mais recente do sigstore-java ou outro cliente sigstore atual.
Exploit
Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dev.Sigstore:Sigstore-Java
Golang-Github-Sigstore-Sigstore
Sigstore-Java