PT-2026-31647 · Unknown · Osslsigncode

CVE-2026-39856

·

Publicado

2026-04-09

·

Atualizado

2026-04-09

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
Name of the Vulnerable Software and Affected Versions osslsigncode versões anteriores a 2.13
Description osslsigncode é uma ferramenta para assinatura e carimbo de data/hora Authenticode. Uma falha existe nas versões 2.12 e anteriores dentro do código de computação de hash de página PE (pe page hash calc()). A função utiliza os valores PointerToRawData e SizeOfRawData dos cabeçalhos de seção sem verificar se a região referenciada está dentro dos limites do arquivo. Um invasor pode criar um arquivo PE com cabeçalhos de seção que apontam além do final do arquivo. Quando o osslsigncode calcula hashes de página para esse arquivo, ele pode tentar fazer hash de dados de uma região de memória inválida, levando a uma leitura fora dos limites e potencialmente travando o processo. Isso pode ser acionado durante a assinatura de um arquivo PE malicioso com hash de página habilitado (-ph), ou ao verificar um arquivo PE assinado malicioso que já contém hashes de página.
Recommendations Atualize o osslsigncode para a versão 2.13 ou posterior.

Exploit

Correção

Out of bounds Read

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39856
GHSA-RJRX-CHVW-8JW8

Produtos afetados

Osslsigncode