Package
ratify-fips
Component
github.com/sigstore/cosign/v2
Latest update
Fixed version
1.4.3-r0
5.5
CVSS V3
Build, ship, and run secure software with minimal, hardened container images — rebuilt from source daily and guarded under our industry-leading remediation SLA.
Start for freeStatus
Fixed version
1.4.3-r0Status
Impact
Vulnerability exists in transitive dependency github.com/sigstore/cosign/v2 v2.2.4. Fix available in v2.6.2 cannot be applied to ratify v1.4.0 due to transitive dependency conflicts (incompatible k8s.io/controller-runtime versions). Upstream has migrated away from cosign/v2 to sigstore-go in main branch. Awaiting next ratify release with this change.
Status