安全研究

安全漏洞
sigstore  Rekor服务器端请求伪造漏洞(CVE-2026-24117)

发布日期:2026-01-22
更新日期:2026-03-04

受影响系统:
sigstore Rekor <= 1.4.3
描述:
CVE(CAN) ID: CVE-2026-24117

ekor是sigstore开源的一款开源软件,能够为软件项目供应链中生成的元数据提供一个不可变的防篡改分类账。
Rekor 1.4.3及之前版本存在服务器端请求伪造漏洞,该漏洞源于该软件的/api/v1/index/retrieve接口支持通过用户提供的URL检索公钥,攻击者可利用该漏洞实现信息泄露。

<*链接:https://github.com/sigstore/rekor/security/advisories/GHSA-4c4x-jm2x-pf9j
*>

建议:
厂商补丁:

sigstore
--------
sigstore已经为此发布了一个安全公告(CVE-2026-24117)以及相应补丁:
CVE-2026-24117:Server-Side Request Forgery (SSRF) via provided public key URL
链接:https://github.com/sigstore/rekor/security/advisories/GHSA-4c4x-jm2x-pf9j

补丁下载:
https://github.com/sigstore/rekor/releases

浏览次数:210
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障