PT-2026-54439 · Maven+3 · Dev.Sigstore:Sigstore-Java+2

CVE-2026-48791

·

Publicado

2026-06-30

·

Atualizado

2026-08-13

CVSS v3.1

2.0

Baixa

VetorAV:L/AC:L/PR:H/UI:R/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas sigstore-java versão 2.0.0
Description Ocorreu uma regressão onde a verificação do tempo integrado (entrada do Rekor) em relação ao certificado Fulcio foi removida erroneamente. Isso permite que um agente malicioso que tenha exfiltrado uma chave privada temporária usada durante a assinatura reutilize um certificado Fulcio antigo sem a necessidade de acesso direto às credenciais do usuário. O problema foi causado por uma implementação incorreta no teste sigstore-conformance e por uma remoção específica de código.
Recommendations Atualize o sigstore-java para a versão 2.1.0. Audite os logs de transparência em busca de assinaturas não autorizadas para qualquer suspeita de identidade reutilizada. Reverifique os artefatos usando a versão mais recente do sigstore-java ou outro cliente sigstore atual.

Exploit

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48791
GHSA-QQW8-7C2R-JXCH

Produtos afetados

Dev.Sigstore:Sigstore-Java
Golang-Github-Sigstore-Sigstore
Sigstore-Java