PT-2026-66873 · Unknown · Sigstore-Go
CVE-2026-54787
·
Publicado
2026-07-31
·
Atualizado
2026-07-31
CVSS v3.1
3.1
Baixa
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
sigstore-go versões anteriores a 1.2.1
Description
A biblioteca falha ao verificar o carimbo de data/hora de assinatura do pacote em relação à janela de validade de um
ExpiringKey ao usar uma chave de assinatura de longa duração autogerenciada sem um certificado. Isso permite que um invasor que possua material de chave expirado assine pacotes que são aceitos incorretamente pelo validador. Este problema afeta especificamente o fluxo de trabalho de chaves de assinatura de longa duração e não impacta implantações padrão que utilizam uma autoridade certificadora.Recommendations
Atualize para a versão 1.2.1.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sigstore-Go