VDB

GO-2026-4529

GO-2026-4529 PUBLISHED

Cosign considered signatures valid with expired intermediate certificates when transparency log verification is skipped in github.com/sigstore/cosign

Affected Products

VendorProductVersions
wolfikyverno-notation-aws0, 0, 0
chainguardratify-fips0, 0, 0
chainguardtrivy-operator0, 0, 0
chainguardcommercial-chainloop-backend0, 0, 0
chainguardskaffold-fips0, 0, 0
chainguardcrossplane-1.200, 0, 0
chainguardkyverno-fips-1.140, 0, 0
wolfizot0, 0, 0
chainguardcrossplane-fips-2.00, 0, 0
chainguardkyverno-fips-1.160, 0, 0
wolfiaactl0, 0, 0
chainguardtrivy-fips0, 0, 0
chainguardkyverno-notation-aws-fips0, 0, 0
chainguardcloudbeat-9.30, 0, 0
wolfikyverno-1.160, 0, 0
wolfikyverno-1.170, 0, 0
chainguardcloudbeat-fips-9.40, 0, 0
chainguardkyverno-fips-1.170, 0, 0
chainguardsecurity-profiles-operator0, 0
chainguardcommercial-kyverno-1.170, 0, 0

…and 62 more

Timeline

  • Feb 23, 2026 CVE Published
  • Jun 16, 2026 CVE Updated
  • Sep 1, 2026 Security Advisory
Open in Interactive Console →
$ Console Community · 100/wk Open console ›