PT-2026-57022 · Unknown · Sigstore-Go

CVE-2026-49834

·

Publicado

2026-07-09

·

Atualizado

2026-07-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas sigstore-go versões anteriores a 1.2.0
Description Existe uma falha no processo de verificação quando configurado com WithTransparencyLog(N>1) ou WithSignedCertificateTimestamps(N>1). O sistema conta testemunhas verificadas por entrada ou por caminho de validação, em vez de por autoridade de log. Isso permite que um único log de transparência ou log de Transparência de Certificados (CT) comprometido forje múltiplas entradas ou realize múltiplas verificações, satisfazendo os requisitos de limite de múltiplos logs e ignorando a política de segurança de múltiplos logs pretendida.
Recommendations Atualize para a versão 1.2.0.

Exploit

Correção

Improper Verification of Cryptographic Signature

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-LZ81863
CVE-2026-49834
GHSA-9VCR-P3RJ-Q5Q6
GO-2026-5952
OPENSUSE-SU-2026:21483-1
RHSA-2026:44162
RHSA-2026:44451
RHSA-2026:47889
RHSA-2026:47891

Produtos afetados

Sigstore-Go