Low severity3.1NVD Advisory· Published Jul 31, 2026· Updated Sep 10, 2026
CVE-2026-54787
CVE-2026-54787
Description
sigstore-go is a Go library for Sigstore signing and verification. Prior to 1.2.1, sigstore-go does not check a bundle signing timestamp against the validity window of an ExpiringKey wrapping a self-managed long-lived signing key without a certificate, which can allow an attacker holding expired key material to sign accepted bundles. This issue is fixed in version 1.2.1.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
github.com/sigstore/sigstore-goGo | < 1.2.1 | 1.2.1 |
Affected products
144<1.2.1+ 1 more
- (no CPE)range: <1.2.1
- (no CPE)range: <1.2.1
- osv-coords142 versionspkg:apk/chainguard/aactlpkg:apk/chainguard/cloudbeat-9.3pkg:apk/chainguard/cloudbeat-9.4pkg:apk/chainguard/cloudbeat-fips-9.3pkg:apk/chainguard/cloudbeat-fips-9.4pkg:apk/chainguard/cosign-2pkg:apk/chainguard/cosign-fips-2pkg:apk/chainguard/crossplane-1.20pkg:apk/chainguard/crossplane-2.0pkg:apk/chainguard/crossplane-2.1pkg:apk/chainguard/crossplane-2.2pkg:apk/chainguard/crossplane-2.2-crankpkg:apk/chainguard/crossplane-2.3pkg:apk/chainguard/crossplane-2.3-crankpkg:apk/chainguard/crossplane-fips-1.20pkg:apk/chainguard/crossplane-fips-2.0pkg:apk/chainguard/crossplane-fips-2.1pkg:apk/chainguard/crossplane-fips-2.2pkg:apk/chainguard/crossplane-fips-2.2-crankpkg:apk/chainguard/crossplane-fips-2.3pkg:apk/chainguard/crossplane-fips-2.3-crankpkg:apk/chainguard/dockerd-fips-29pkg:apk/chainguard/falcoctlpkg:apk/chainguard/falcoctl-fipspkg:apk/chainguard/flux-source-controllerpkg:apk/chainguard/flux-source-controller-fipspkg:apk/chainguard/goreleaserpkg:apk/chainguard/jfrog-clipkg:apk/chainguard/kopkg:apk/chainguard/ko-fipspkg:apk/chainguard/kubescapepkg:apk/chainguard/kubescape-serverpkg:apk/chainguard/kubescape-server-downloaderpkg:apk/chainguard/kubescape-server-fipspkg:apk/chainguard/kubescape-server-fips-downloaderpkg:apk/chainguard/kyverno-1.17pkg:apk/chainguard/kyverno-1.18pkg:apk/chainguard/kyverno-background-controller-1.17pkg:apk/chainguard/kyverno-background-controller-1.18pkg:apk/chainguard/kyverno-background-controller-fips-1.16pkg:apk/chainguard/kyverno-background-controller-fips-1.17pkg:apk/chainguard/kyverno-background-controller-fips-1.18pkg:apk/chainguard/kyverno-cleanup-controller-1.16pkg:apk/chainguard/kyverno-cleanup-controller-1.17pkg:apk/chainguard/kyverno-cleanup-controller-1.18pkg:apk/chainguard/kyverno-cleanup-controller-fips-1.16pkg:apk/chainguard/kyverno-cleanup-controller-fips-1.17pkg:apk/chainguard/kyverno-cleanup-controller-fips-1.18pkg:apk/chainguard/kyverno-cli-1.16pkg:apk/chainguard/kyverno-cli-1.17pkg:apk/chainguard/kyverno-cli-1.18pkg:apk/chainguard/kyverno-cli-fips-1.16pkg:apk/chainguard/kyverno-cli-fips-1.17pkg:apk/chainguard/kyverno-cli-fips-1.18pkg:apk/chainguard/kyverno-fips-1.16pkg:apk/chainguard/kyverno-fips-1.17pkg:apk/chainguard/kyverno-fips-1.18pkg:apk/chainguard/kyverno-init-container-1.17pkg:apk/chainguard/kyverno-init-container-1.18pkg:apk/chainguard/kyverno-init-container-fips-1.16pkg:apk/chainguard/kyverno-init-container-fips-1.17pkg:apk/chainguard/kyverno-init-container-fips-1.18pkg:apk/chainguard/kyverno-notation-awspkg:apk/chainguard/kyverno-notation-aws-fipspkg:apk/chainguard/kyverno-reports-controller-1.16pkg:apk/chainguard/kyverno-reports-controller-1.17pkg:apk/chainguard/kyverno-reports-controller-1.18pkg:apk/chainguard/kyverno-reports-controller-fips-1.16pkg:apk/chainguard/kyverno-reports-controller-fips-1.17pkg:apk/chainguard/kyverno-reports-controller-fips-1.18pkg:apk/chainguard/neuvector-sigstore-interfacepkg:apk/chainguard/neuvector-sigstore-interface-fipspkg:apk/chainguard/policy-controllerpkg:apk/chainguard/policy-controller-fipspkg:apk/chainguard/policy-controller-testerpkg:apk/chainguard/policy-controller-tester-fipspkg:apk/chainguard/skaffoldpkg:apk/chainguard/skaffold-fipspkg:apk/chainguard/spire-agentpkg:apk/chainguard/spire-agent-fipspkg:apk/chainguard/tbotpkg:apk/chainguard/tekton-chainspkg:apk/chainguard/tekton-chains-fipspkg:apk/chainguard/teleport-17pkg:apk/chainguard/teleport-17-kube-agent-updaterpkg:apk/chainguard/teleport-17-operatorpkg:apk/chainguard/teleport-17-tbotpkg:apk/chainguard/teleport-18pkg:apk/chainguard/teleport-18-kube-agent-updaterpkg:apk/chainguard/teleport-18-operatorpkg:apk/chainguard/teleport-18-tbotpkg:apk/chainguard/teleport-operator-fips-17pkg:apk/chainguard/teleport-operator-fips-18pkg:apk/chainguard/tknpkg:apk/chainguard/tkn-fipspkg:apk/chainguard/trivypkg:apk/chainguard/trivy-fipspkg:apk/chainguard/trivy-operatorpkg:apk/chainguard/trivy-operator-fipspkg:apk/chainguard/zarfpkg:apk/chainguard/zarf-fipspkg:apk/chainguard/zotpkg:apk/wolfi/aactlpkg:apk/wolfi/crossplane-2.1pkg:apk/wolfi/crossplane-2.2pkg:apk/wolfi/crossplane-2.2-crankpkg:apk/wolfi/falcoctlpkg:apk/wolfi/flux-source-controllerpkg:apk/wolfi/goreleaserpkg:apk/wolfi/kopkg:apk/wolfi/kubescapepkg:apk/wolfi/kyverno-1.17pkg:apk/wolfi/kyverno-1.18pkg:apk/wolfi/kyverno-background-controller-1.17pkg:apk/wolfi/kyverno-background-controller-1.18pkg:apk/wolfi/kyverno-cleanup-controller-1.16pkg:apk/wolfi/kyverno-cleanup-controller-1.17pkg:apk/wolfi/kyverno-cleanup-controller-1.18pkg:apk/wolfi/kyverno-cli-1.16pkg:apk/wolfi/kyverno-cli-1.17pkg:apk/wolfi/kyverno-cli-1.18pkg:apk/wolfi/kyverno-init-container-1.17pkg:apk/wolfi/kyverno-init-container-1.18pkg:apk/wolfi/kyverno-notation-awspkg:apk/wolfi/kyverno-reports-controller-1.16pkg:apk/wolfi/kyverno-reports-controller-1.17pkg:apk/wolfi/kyverno-reports-controller-1.18pkg:apk/wolfi/neuvector-sigstore-interfacepkg:apk/wolfi/policy-controllerpkg:apk/wolfi/policy-controller-testerpkg:apk/wolfi/skaffoldpkg:apk/wolfi/spire-agentpkg:apk/wolfi/tekton-chainspkg:apk/wolfi/teleport-18pkg:apk/wolfi/teleport-18-kube-agent-updaterpkg:apk/wolfi/teleport-18-operatorpkg:apk/wolfi/tknpkg:apk/wolfi/trivypkg:apk/wolfi/trivy-operatorpkg:apk/wolfi/zarfpkg:apk/wolfi/zotpkg:rpm/opensuse/govulncheck-vulndb&distro=openSUSE%20Leap%2016.0
< 0.4.12-r67+ 141 more
- (no CPE)range: < 0.4.12-r67
- (no CPE)range: < 9.3.8-r2
- (no CPE)range: < 9.4.4-r2
- (no CPE)range: < 9.3.8-r2
- (no CPE)range: < 9.4.4-r2
- (no CPE)range: < 2.6.4-r1
- (no CPE)range: < 2.6.4-r1
- (no CPE)range: < 1.20.11-r1
- (no CPE)range: < 2.0.8-r17
- (no CPE)range: < 2.1.8-r2
- (no CPE)range: < 2.2.4-r2
- (no CPE)range: < 2.2.4-r2
- (no CPE)range: < 2.3.4-r3
- (no CPE)range: < 2.3.4-r3
- (no CPE)range: < 1.20.11-r2
- (no CPE)range: < 2.0.8-r18
- (no CPE)range: < 2.1.8-r3
- (no CPE)range: < 2.2.4-r3
- (no CPE)range: < 2.2.4-r3
- (no CPE)range: < 2.3.4-r3
- (no CPE)range: < 2.3.4-r3
- (no CPE)range: < 29.5.2-r16
- (no CPE)range: < 0.13.0-r17
- (no CPE)range: < 0.13.0-r16
- (no CPE)range: < 1.9.3-r3
- (no CPE)range: < 1.9.3-r3
- (no CPE)range: < 2.17.1-r1
- (no CPE)range: < 2.117.0-r1
- (no CPE)range: < 0.19.1-r2
- (no CPE)range: < 0.19.1-r7
- (no CPE)range: < 4.0.11-r4
- (no CPE)range: < 4.0.11-r4
- (no CPE)range: < 4.0.11-r4
- (no CPE)range: < 4.0.11-r3
- (no CPE)range: < 4.0.11-r3
- (no CPE)range: < 1.17.2-r26
- (no CPE)range: < 1.18.2-r5
- (no CPE)range: < 1.17.2-r26
- (no CPE)range: < 1.18.2-r5
- (no CPE)range: < 1.16.4-r20
- (no CPE)range: < 1.17.2-r19
- (no CPE)range: < 1.18.2-r10
- (no CPE)range: < 1.16.4-r22
- (no CPE)range: < 1.17.2-r26
- (no CPE)range: < 1.18.2-r5
- (no CPE)range: < 1.16.4-r20
- (no CPE)range: < 1.17.2-r19
- (no CPE)range: < 1.18.2-r10
- (no CPE)range: < 1.16.4-r22
- (no CPE)range: < 1.17.2-r26
- (no CPE)range: < 1.18.2-r5
- (no CPE)range: < 1.16.4-r20
- (no CPE)range: < 1.17.2-r19
- (no CPE)range: < 1.18.2-r10
- (no CPE)range: < 1.16.4-r20
- (no CPE)range: < 1.17.2-r19
- (no CPE)range: < 1.18.2-r10
- (no CPE)range: < 1.17.2-r26
- (no CPE)range: < 1.18.2-r5
- (no CPE)range: < 1.16.4-r20
- (no CPE)range: < 1.17.2-r19
- (no CPE)range: < 1.18.2-r10
- (no CPE)range: < 1.1-r72
- (no CPE)range: < 1.1-r65
- (no CPE)range: < 1.16.4-r22
- (no CPE)range: < 1.17.2-r26
- (no CPE)range: < 1.18.2-r5
- (no CPE)range: < 1.16.4-r20
- (no CPE)range: < 1.17.2-r19
- (no CPE)range: < 1.18.2-r10
- (no CPE)range: < 0_git20260617-r8
- (no CPE)range: < 0_git20260617-r11
- (no CPE)range: < 0.15.1-r21
- (no CPE)range: < 0.15.1-r18
- (no CPE)range: < 0.15.1-r21
- (no CPE)range: < 0.15.1-r18
- (no CPE)range: < 2.24.0-r1
- (no CPE)range: < 2.24.0-r2
- (no CPE)range: < 1.15.2-r4
- (no CPE)range: < 1.15.2-r5
- (no CPE)range: < 18.10.3-r1
- (no CPE)range: < 0.28.1-r4
- (no CPE)range: < 0.28.1-r5
- (no CPE)range: < 17.7.27-r2
- (no CPE)range: < 17.7.27-r2
- (no CPE)range: < 17.7.27-r2
- (no CPE)range: < 17.7.27-r2
- (no CPE)range: < 18.10.3-r2
- (no CPE)range: < 18.10.3-r2
- (no CPE)range: < 18.10.3-r2
- (no CPE)range: < 18.10.3-r2
- (no CPE)range: < 17.7.27-r2
- (no CPE)range: < 18.10.3-r1
- (no CPE)range: < 0.45.1-r1
- (no CPE)range: < 0.45.1-r2
- (no CPE)range: < 0.72.0-r7
- (no CPE)range: < 0.72.0-r8
- (no CPE)range: < 0.32.0-r1
- (no CPE)range: < 0.32.0-r1
- (no CPE)range: < 0.82.0-r2
- (no CPE)range: < 0.82.0-r2
- (no CPE)range: < 2.1.18-r7
- (no CPE)range: < 0.4.12-r67
- (no CPE)range: < 2.1.8-r2
- (no CPE)range: < 2.2.4-r2
- (no CPE)range: < 2.2.4-r2
- (no CPE)range: < 0.13.0-r17
- (no CPE)range: < 1.9.3-r3
- (no CPE)range: < 2.17.1-r1
- (no CPE)range: < 0.19.1-r2
- (no CPE)range: < 4.0.11-r4
- (no CPE)range: < 1.17.2-r26
- (no CPE)range: < 1.18.2-r5
- (no CPE)range: < 1.17.2-r26
- (no CPE)range: < 1.18.2-r5
- (no CPE)range: < 1.16.4-r22
- (no CPE)range: < 1.17.2-r26
- (no CPE)range: < 1.18.2-r5
- (no CPE)range: < 1.16.4-r22
- (no CPE)range: < 1.17.2-r26
- (no CPE)range: < 1.18.2-r5
- (no CPE)range: < 1.17.2-r26
- (no CPE)range: < 1.18.2-r5
- (no CPE)range: < 1.1-r72
- (no CPE)range: < 1.16.4-r22
- (no CPE)range: < 1.17.2-r26
- (no CPE)range: < 1.18.2-r5
- (no CPE)range: < 0_git20260617-r8
- (no CPE)range: < 0.15.1-r21
- (no CPE)range: < 0.15.1-r21
- (no CPE)range: < 2.24.0-r1
- (no CPE)range: < 1.15.2-r4
- (no CPE)range: < 0.28.1-r4
- (no CPE)range: < 18.10.3-r2
- (no CPE)range: < 18.10.3-r2
- (no CPE)range: < 18.10.3-r2
- (no CPE)range: < 0.45.1-r1
- (no CPE)range: < 0.72.0-r7
- (no CPE)range: < 0.32.0-r1
- (no CPE)range: < 0.82.0-r2
- (no CPE)range: < 2.1.18-r7
- (no CPE)range: < 0.0.20260827T195228-160000.1.1
Patches
Vulnerability mechanics
References
5- github.com/advisories/GHSA-wqqc-jjcq-vfxmghsaADVISORY
- github.com/sigstore/sigstore-go/commit/4594ab4c779d08be1f4419803a8249188f35ed5fnvdWEB
- github.com/sigstore/sigstore-go/pull/642nvdWEB
- github.com/sigstore/sigstore-go/releases/tag/v1.2.1nvdWEB
- github.com/sigstore/sigstore-go/security/advisories/GHSA-wqqc-jjcq-vfxmnvdWEB
News mentions
0No linked articles in our index yet.