PT-2026-20949 · Sigstore · Cosign

1Seal

·

Publicado

2026-02-19

·

Atualizado

2026-04-28

·

CVE-2026-24122

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões 3.0.4 e anteriores do Cosign
Descrição O Cosign é uma ferramenta que fornece assinatura de código e transparência para contêineres e binários. Uma falha no processo de validação de certificado permite que Autoridades Certificadoras intermediárias expiradas validem assinaturas sob certas condições. Especificamente, ao verificar assinaturas de artefatos, o Cosign verifica inicialmente a cadeia de certificados usando o carimbo de tempo "not before" do certificado folha e, subsequentemente, verifica a expiração do certificado folha usando um carimbo de tempo assinado ou a hora atual. Assume-se que a raiz e todos os certificados emissores são válidos durante a validade do certificado folha. Isso pode ocorrer quando um certificado emissor expira antes do certificado folha, mas um carimbo de tempo fornecido indica que o certificado emissor deve ser considerado expirado. Este problema não afeta usuários da infraestrutura pública do Sigstore, mas pode impactar implantações privadas com PKIs personalizadas.
Recomendações Atualize para a versão 3.0.5 ou posterior. Verifique a cadeia de certificados independentemente como solução alternativa.

Exploit

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-COSIGN-2026-24122
CVE-2026-24122
GHSA-WFQV-66VQ-46RM
GO-2026-4529
OPENSUSE-SU-2026:10235-1
OPENSUSE-SU-2026:10635-1
OPENSUSE-SU-2026:20386-1
OPENSUSE-SU-2026:20662-1
SUSE-SU-2026:0757-1
SUSE-SU-2026:0777-1
SUSE-SU-2026:20904-1

Produtos afetados

Cosign