PT-2026-66873 · Unknown · Sigstore-Go

CVE-2026-54787

·

Publicado

2026-07-31

·

Atualizado

2026-07-31

CVSS v3.1

3.1

Baixa

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas sigstore-go versões anteriores a 1.2.1
Description A biblioteca falha ao verificar o carimbo de data/hora de assinatura do pacote em relação à janela de validade de um ExpiringKey ao usar uma chave de assinatura de longa duração autogerenciada sem um certificado. Isso permite que um invasor que possua material de chave expirado assine pacotes que são aceitos incorretamente pelo validador. Este problema afeta especificamente o fluxo de trabalho de chaves de assinatura de longa duração e não impacta implantações padrão que utilizam uma autoridade certificadora.
Recommendations Atualize para a versão 1.2.1.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54787
GHSA-WQQC-JJCQ-VFXM

Produtos afetados

Sigstore-Go