github.com/sigstore/gitsign vulnerabilities
CVEs whose affected-version data names the github.com/sigstore/gitsign package (go). Each record lists the affected and patched versions; check a specific version with the dependency checker or POST /api/sbom.
2 CVEsRSS
CVE-2026-44309Medium· 5.3gitsign verify accepts signatures over go-git-normalized bytes, enabling trust confusion on malformed commits
gitsign verify accepts signatures over go-git-normalized bytes, enabling trust confusion on malformed commits
▾ Sunlitsigstore · github.com/sigstore/gitsignEPSS 0.12%via OSV
CVE-2026-44310Medium· 5.4gitsign --verify panics on empty-certificate PKCS7 and exits 0, bypassing exit-code callers
gitsign --verify panics on empty-certificate PKCS7 and exits 0, bypassing exit-code callers
▾ Sunlitsigstore · github.com/sigstore/gitsignEPSS 0.11%via OSV