### Impacto _Que tipo de vulnerabilidade é essa? Quem é impactado?_. Um verificador configurado com o WithTransparencyLog(N> 1 ) ou Com oCertificadoTimestamps(N> 1 ) esperada defesa em profundidade contra o compromisso de uma única instância de log. No entanto, o número de limiares contabilizou testemunhas verificadas por entrada ou percurso de validação em vez de por autoridade de log. Como resultado, um único registro de transparência comprometido poderia forjar várias entradas com diferentes índices, e um único registro de CT comprometido poderia verificar várias vezes (em várias cadeias de certificados ou através de vários SCTs incorporados), satisfazendo plenamente os requisitos de limiar de vários logos e derrotando a política de multi- log. Note que isso não afeta Cosign, pois Cosign estabelece um limiar de 1. ### Patches _O problema foi corrigido? Para que versões os usuários devem atualizar?_.
### Arrancamentos _Existe uma maneira para os usuários corrigirem ou remediarem a vulnerabilidade sem atualizar?_ Não há solução, além de confiar em registros confiáveis. Registro de aconselhamento: GHSA- 9 vcr- p 3 rj-q 5 q 6. Identificadores relacionados: CVE- 2026 - 49834. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 09 T 23: 20: 30.000 Z e lista a sua última modificação como 2026 - 07 - 31 T 20: 17: 30.000 Z.
Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N. Informações sobre software e versão afetadas: Vá para o pacote github.com/sigstore/sigstore-go — ECOSISTEM: introduzido 0, corrigido 1.2.0. Classificação e evidência: identificadores de fraqueza CWE- 345, CWE- 347. O registro contém 6 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.