PT-2026-57022 · Unknown · Sigstore-Go
CVE-2026-49834
·
Publicado
2026-07-09
·
Atualizado
2026-07-30
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
sigstore-go versões anteriores a 1.2.0
Description
Existe uma falha no processo de verificação quando configurado com
WithTransparencyLog(N>1) ou WithSignedCertificateTimestamps(N>1). O sistema conta testemunhas verificadas por entrada ou por caminho de validação, em vez de por autoridade de log. Isso permite que um único log de transparência ou log de Transparência de Certificados (CT) comprometido forje múltiplas entradas ou realize múltiplas verificações, satisfazendo os requisitos de limite de múltiplos logs e ignorando a política de segurança de múltiplos logs pretendida.Recommendations
Atualize para a versão 1.2.0.
Exploit
Correção
Improper Verification of Cryptographic Signature
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Sigstore-Go