CVE-2026-22703: Cosign Bundle Verify Bypass

Cosign skips critical bundle validation checks because they are placed after an early successful return for `TrustedMaterial` configurations. Ensure all critical checks like `compareSigs` and `comparePublicKey` are evaluated prior to any successful early returns to avoid validation bypass.

Provally CuratedPublic repositoryHighMedium confidenceVerifiedApache-2.0Go
greprules fetch cve-2026-22703-cosign-bundle-verify-bypass --engine opengrep

Description

Cosign skips critical bundle validation checks because they are placed after an early successful return for `TrustedMaterial` configurations. Ensure all critical checks like `compareSigs` and `comparePublicKey` are evaluated prior to any successful early returns to avoid validation bypass.