THREAT OPS › Threat News › [GHSA] GHSA-wqqc-jjcq-vfxm (low) — sigstore-go fails to check signature timestamps against a signing key's validity period
[GHSA] GHSA-wqqc-jjcq-vfxm (low) — sigstore-go fails to check signature timestamps against a signing key's validity period
GHSA-wqqc-jjcq-vfxm Severity: low CVE: CVE-2026-54787
sigstore-go fails to check signature timestamps against a signing key's validity period
sigstore-go fails to check signature timestamps against a signing key's validity period for self-managed long-lived keys without certificates.
## Impact
To verify a bundle with a self-managed long-lived key, the key needs to be wrapped in an `ExpiringKey
Indicators of compromise
- 8ca80c47ef03d26ebf174db7c296700b075b2c16sha1
- CVE-2026-54787cve
Original source: https://github.com/advisories/GHSA-wqqc-jjcq-vfxm