PT-2026-4830 · Unknown · Sigstore-Python

·

CVE-2026-24408

·

Publicado

2026-01-26

·

Atualizado

2026-07-07

CVSS v3.1

5.0

Média

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas sigstore-python versões anteriores a 4.2.0
Descrição O sigstore-python é uma ferramenta Python utilizada para gerar e verificar assinaturas Sigstore. Existe uma falha no fluxo de autenticação OAuth, tornando-o suscetível a Falsificação de Requisição entre Sites. O OAuthSession cria um parâmetro "state" exclusivo para solicitações de autenticação, mas a resposta do servidor não valida esse valor, o que potencialmente permite que atacantes explorem a vulnerabilidade.
Recomendações Atualize para a versão 4.2.0 ou posterior.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-24408
GHSA-HM8F-75XX-W2VR
OPENSUSE-SU-2026:10104-1
PYSEC-2026-1924

Produtos afetados

Sigstore-Python