PT-2026-55204 · Root+3 · @Rootio/Sigstore+2
CVE-2026-48815
·
Publicado
2026-07-01
·
Atualizado
2026-07-15
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
sigstore-js versões anteriores a 4.1.1
Description
A opção
certificateOIDs na função sigstore.verify() é aceita pela API pública, mas descartada antes que o processo de verificação ocorra. Consequentemente, os Identificadores de Objeto (OIDs) de extensão de certificado exigidos—identificadores numéricos usados para identificar exclusivamente objetos em uma árvore de diretórios—nunca são verificados. Isso permite que aplicativos que dependem de certificateOIDs para restringir quais certificados podem assinar artefatos aceitem inadvertidamente certificados não autorizados, desde que satisfaçam as demais verificações.Recommendations
Atualizar para a versão 4.1.1.
Exploit
Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Rootio/Sigstore
Sigstore
Sigstore-Js