VulnSea

sigstore has 16 CVEs on record between 2022 and 2026. Disclosure cadence is accelerating: 6 in the last 90 days against 2 in the 90 before. The busiest recent month was January 2026 with 3. The median CVSS is 5.5 (medium), with 1 rated critical. None have a confirmed exploitation report. Most affected products: github.com/sigstore/gitsign (2), sigstore (2), @sigstore/core (1).

CVEs per month

Last 12 months, by publish date

101112010203040506070809
Exploited share
0% vs 1% corpus
Median CVSS
5.5
Publish → KEV
Last 90 days
6 prev 2

Products

  • github.com/sigstore/gitsign 2
  • sigstore 2
  • @sigstore/core 1
  • @sigstore/oci 1
  • @sigstore/verify 1
  • dev.sigstore:sigstore-java 1
16
Total CVEs
1
Critical
0
CISA KEV
0
Exploited

sigstore vulnerabilities

CVEs affecting sigstore, newest first. Open any entry for full detail, references, and exploit status.

16 CVEsRSS

CVE-2026-48791Low· 2.0
1mo ago

sigstore-java is a sigstore java client for interacting with sigstore infrastructure

sigstore-java is a sigstore java client for interacting with sigstore infrastructure. Version 2.0.0 erroneously removed verification of the integrated (Rekor entry) time) against the Fulcio certificate. Version 2.1.0 re-added this verifi…

Sunlitsigstore · dev.sigstore:sigstore-javaEPSS 0.08%via NVD
CVE-2026-54787Low· 3.1
1mo ago

sigstore-go is a Go library for Sigstore signing and verification

sigstore-go is a Go library for Sigstore signing and verification. Prior to 1.2.1, sigstore-go does not check a bundle signing timestamp against the validity window of an ExpiringKey wrapping a self-managed long-lived signing key without…

Sunlitsigstore · github.com/sigstore/sigstore-goEPSS 0.09%via NVD
CVE-2026-59891Critical· 9.6PoC
2mo ago

Credential confusion in @sigstore/oci can leak registry credentials to an attacker-controlled registry

Credential confusion in @sigstore/oci can leak registry credentials to an attacker-controlled registry

Abyssalsigstore · @sigstore/ociEPSS 0.47%via GHSA
CVE-2026-48816Medium· 6.5
2mo ago

sigstore-js has Insufficient Verification of Data Authenticity

sigstore-js has Insufficient Verification of Data Authenticity

Sunlitsigstore · @sigstore/verifyEPSS 0.16%via GHSA
CVE-2026-49835Medium· 5.9
2mo ago

Sigstore Timestamp Authority has OOM due to unbounded metric label cardinality

Sigstore Timestamp Authority has OOM due to unbounded metric label cardinality

Sunlitsigstore · github.com/sigstore/timestamp-authority/v2EPSS 0.45%via GHSA
CVE-2026-48758Medium· 5.4
2mo ago

@sigstore/core has DSSE payloadType type-binding failure

@sigstore/core has DSSE payloadType type-binding failure

Sunlitsigstore · @sigstore/coreEPSS 0.26%via GHSA
CVE-2026-44309Medium· 5.3
4mo ago

gitsign verify accepts signatures over go-git-normalized bytes, enabling trust confusion on malformed commits

gitsign verify accepts signatures over go-git-normalized bytes, enabling trust confusion on malformed commits

Sunlitsigstore · github.com/sigstore/gitsignEPSS 0.12%via OSV
CVE-2026-44310Medium· 5.4
4mo ago

gitsign --verify panics on empty-certificate PKCS7 and exits 0, bypassing exit-code callers

gitsign --verify panics on empty-certificate PKCS7 and exits 0, bypassing exit-code callers

Sunlitsigstore · github.com/sigstore/gitsignEPSS 0.11%via OSV
CVE-2026-24408None· 0.0
7mo ago

sigstore CSRF possibility in OIDC authentication during signing

sigstore CSRF possibility in OIDC authentication during signing

Sunlitsigstore · sigstoreEPSS 0.17%via OSV
CVE-2026-22772Medium· 5.8
8mo ago

Fulcio is vulnerable to Server-Side Request Forgery (SSRF) via MetaIssuer Regex Bypass

Fulcio is vulnerable to Server-Side Request Forgery (SSRF) via MetaIssuer Regex Bypass

Sunlitsigstore · github.com/sigstore/fulcioEPSS 0.24%via OSV
CVE-2026-22703Medium· 5.5
8mo ago

Cosign verification accepts any valid Rekor entry under certain conditions

Cosign verification accepts any valid Rekor entry under certain conditions

Sunlitsigstore · github.com/sigstore/cosign/v3EPSS 0.10%via OSV
CVE-2025-66564High· 7.5
9mo ago

Sigstore Timestamp Authority allocates excessive memory during request parsing

Sigstore Timestamp Authority allocates excessive memory during request parsing

Twilightsigstore · github.com/sigstore/timestamp-authorityEPSS 0.44%via OSV
CVE-2024-55655Low
1y ago

sigstore has insufficient validation of integration timestamp during verification

sigstore has insufficient validation of integration timestamp during verification

Sunlitsigstore · sigstoreEPSS 0.25%via OSV
CVE-2024-29902Medium· 4.2
2y ago

Cosign malicious attachments can cause system-wide denial of service

Cosign malicious attachments can cause system-wide denial of service

Sunlitsigstore · github.com/sigstore/cosignEPSS 0.66%via OSV
CVE-2023-30551High· 7.5
3y ago

Rekor's compressed archives can result in OOM conditions

Rekor's compressed archives can result in OOM conditions

Twilightsigstore · github.com/sigstore/rekorEPSS 1.1%via OSV
CVE-2022-35930High· 7.1
4y ago

PolicyController before 0.2.1 may bypass attestation verification

PolicyController before 0.2.1 may bypass attestation verification

Twilightsigstore · github.com/sigstore/policy-controllerEPSS 0.64%via OSV
sigstore vulnerabilities (CVEs) · VulnSea