PT-2026-96112 · Red Hat · Oc-Mirror+1
CVE-2026-75939
·
Publicado
2026-09-21
·
Atualizado
2026-09-25
CVSS v3.1
7.4
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Red Hat OpenShift Container Platform 4 (versões afetadas não especificadas)
Description
Uma falha na ferramenta
oc-mirror permite a evasão da verificação de assinatura de imagem de lançamento PGP (Pretty Good Privacy). A ferramenta verifica incorretamente erros de assinatura antes que todo o corpo assinado seja processado. Um invasor remoto capaz de interceptar ou manipular o tráfego de rede para o endpoint de assinatura pode criar uma mensagem PGP que utilize um ID de chave de lançamento válido da Red Hat, mas contenha uma assinatura forjada. Isso permite que a ferramenta oc-mirror aceite e espelhe um payload de lançamento malicioso em um registro desconectado, comprometendo a integridade das implantações de software.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openshift Container Platform 4
Oc-Mirror