PT-2026-54445 · Sigstore · Sigstore Timestamp Authority

CVE-2026-49835

·

Publicado

2026-06-30

·

Atualizado

2026-07-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Sigstore Timestamp Authority versões anteriores a v2.0.7
Description Um invasor remoto não autenticado pode causar o crescimento ilimitado da memória no servidor de autoridade de carimbo de data/hora. O problema ocorre porque o middleware wrapMetrics registra o caminho bruto da requisição HTTP r.URL.Path e o método bruto da requisição HTTP r.Method como rótulos do Prometheus para vetores de métricas de latência e contagem de requisições. Como esse middleware é executado antes do roteamento padrão, ele processa todas as requisições recebidas, incluindo caminhos não correspondidos e métodos arbitrários. A biblioteca Prometheus cria uma entrada de série temporal permanente para cada combinação única de rótulos, permitindo que um invasor esgote a memória do sistema enviando requisições com caminhos ou métodos aleatórios.
Recommendations Atualize para a versão v2.0.7 ou posterior. Bloqueie ou descarte requisições recebidas com métodos HTTP inválidos ou caminhos de requisição desconhecidos em um proxy reverso ou balanceador de carga antes que cheguem ao servidor. Configure a limitação de taxa (rate-limiting) na interface pública para evitar a emissão de inúmeras requisições únicas em um curto período.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-CP15003
CLEANSTART-2026-LZ81863
CVE-2026-49835
GHSA-9C54-X2G4-V92J
GO-2026-5851
OPENSUSE-SU-2026:11398-1
OPENSUSE-SU-2026:21483-1

Produtos afetados

Sigstore Timestamp Authority