Npm · @Libp2P/Peer-Store · CVE-2026-86039
**Nome do Software Vulnerável e Versões Afetadas**
@libp2p/peer-store versões 8.0.0 até 12.0.23
**Description**
No componente `@libp2p/peer-store`, a função `consumePeerRecord()` verifica a assinatura de um `RecordEnvelope`, mas não garante que o `PeerRecord.peerId` no payload assinado seja igual ao ID do peer signatário derivado por `RecordEnvelope.openAndCertify()`. Como a opção `expectedPeer` valida apenas o signatário do envelope, um invasor pode assinar um registro com sua própria chave, incluindo o ID de um peer vítima e multiaddrs controlados pelo invasor no payload.
Isso permite que um invasor armazene endereços certificados para um peer vítima, resultando em corrupção do livro de endereços, manipulação de roteamento, interrupção de acessibilidade ou redirecionamento e falha de discagem. No entanto, isso não permite a tomada total de identidade, pois o processo de atualização de conexão ainda verifica a identidade do peer remoto.
**Recommendations**
Atualize o @libp2p/peer-store para a versão 12.0.24.