PT-2026-2253 · Google+1 · Cosign+1

·

CVE-2026-22703

·

Publicado

2026-01-01

·

Atualizado

2026-07-30

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Cosign anteriores a 2.6.2 e 3.0.4
Descrição O Cosign é uma ferramenta que fornece assinatura de código e transparência para contêineres e binários. Antes das versões 2.6.2 e 3.0.4, um bundle Cosign manipulado poderia verificar com sucesso um artefato, mesmo que a entrada do Rekor incorporada não referenciasse o digest, a assinatura ou a chave pública do artefato. Durante a verificação da entrada do Rekor, o Cosign normalmente verifica a assinatura da entrada do Rekor e compara o digest do artefato, a chave pública do usuário (de um certificado Fulcio ou chave fornecida pelo usuário) e a assinatura do artefato com o conteúdo da entrada do Rekor. Sem essas comparações, o Cosign aceitaria qualquer resposta do Rekor como válida. Um ator malicioso que comprometa a identidade de um usuário ou a chave de assinatura poderia criar um bundle Cosign válido com uma entrada do Rekor arbitrária, impedindo o usuário de auditar o evento de assinatura.
Recomendações Atualize para o Cosign versão 2.6.2 ou 3.0.4.

Exploit

Correção

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-COSIGN-2026-22703
CLEANSTART-2026-BD19566
CLEANSTART-2026-EZ47382
CLEANSTART-2026-GK29346
CLEANSTART-2026-HF07497
CLEANSTART-2026-NS33477
CLEANSTART-2026-OH00138
CLEANSTART-2026-QG58874
CLEANSTART-2026-WB12909
CLEANSTART-2026-WN01990
CVE-2026-22703
GHSA-WHQX-F9J3-CH6M
GO-2026-4309
OPENSUSE-SU-2026:10232-1
OPENSUSE-SU-2026:20386-1
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0142-1
SUSE-SU-2026:0777-1
SUSE-SU-2026:20904-1

Produtos afetados

Cosign
Debian