PT-2026-55204 · Root+3 · @Rootio/Sigstore+2

CVE-2026-48815

·

Publicado

2026-07-01

·

Atualizado

2026-07-15

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas sigstore-js versões anteriores a 4.1.1
Description A opção certificateOIDs na função sigstore.verify() é aceita pela API pública, mas descartada antes que o processo de verificação ocorra. Consequentemente, os Identificadores de Objeto (OIDs) de extensão de certificado exigidos—identificadores numéricos usados para identificar exclusivamente objetos em uma árvore de diretórios—nunca são verificados. Isso permite que aplicativos que dependem de certificateOIDs para restringir quais certificados podem assinar artefatos aceitem inadvertidamente certificados não autorizados, desde que satisfaçam as demais verificações.
Recommendations Atualizar para a versão 4.1.1.

Exploit

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48815
GHSA-52V5-JR5W-GJXR

Produtos afetados

@Rootio/Sigstore
Sigstore
Sigstore-Js