CVE-2026-48815 HIGH

CVE-2026-48815: sigstore-js: `certificateOIDs` verification constraints are silently dropped and never enforced

Vendor Sigstore
Product sigstore-js
Weakness CWE-347
Published July 14, 2026
Last update July 15, 2026

CVSS base score

7.5/10
Attack vector Network
Attack complexity Low
Privileges required None
User interaction None
Confidentiality None
Integrity High

CVSS vector

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

What the vulnerability does

01Description

sigstore-js provides JavaScript libraries for interacting with Sigstore services. Prior to 4.1.1, the documented certificateOIDs option in sigstore.verify() is accepted by the public API but discarded before verification, so required certificate extension OIDs are never checked and applications relying on certificateOIDs to restrict which certificates may sign artifacts can accept unauthorized certificates. This issue is fixed in version 4.1.1.

Key dates

02Disclosure timeline

July 14, 2026 CVE published
July 15, 2026 Record updated

Related vulnerabilities

04Related CVE