PT-2026-37053 · Apko · Apko

1Seal

·

Publicado

2026-05-04

·

Atualizado

2026-05-10

·

CVE-2026-42576

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas apko versões anteriores a 1.2.7
Descrição A função DiscoverKeys() em pkg/apk/apk/implementation.go realiza uma asserção de tipo incondicional de chaves JWKS (JSON Web Key Set) como *rsa.PublicKey sem verificar o tipo da chave. Se um endpoint JWKS de repositório retornar uma chave que não seja RSA, como uma chave de Curva Elíptica (EC), a asserção não verificada causa um pânico e trava a aplicação. Isso afeta qualquer fluxo de trabalho que inicialize o banco de dados APK e busque chaves de repositório.
Recomendações Atualize para a versão 1.2.7.

Correção

DoS

Incorrect Type Conversion or Cast

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42576
GHSA-M7HM-VM4X-28JF

Produtos afetados

Apko