Lean 4 · Lean4 · CVE-2026-72844
**Nome do Software Vulnerável e Versões Afetadas**
Lean 4 (versões afetadas não especificadas)
**Descrição**
O kernel não verifica se a estrutura nomeada em uma expressão de projeção corresponde ao tipo do valor que está sendo projetado. Além disso, a função `environment::add inductive` em `src/kernel/inductive.cpp` não realiza a verificação de tipo de aplicações indutivas aninhadas que são substituídas por tipos auxiliares, permitindo que argumentos paramétricos escapem da verificação. Um metaprograma executado no processo, como por meio de uma dependência maliciosa do Lake ou durante a compilação de um projeto, pode registrar um indutivo aninhado mal tipado. Isso ocorre ao aplicar uma projeção `.proj C 0` a um valor de um tipo não relacionado `W`. O resultado é uma confusão de tipos que gera uma prova de Falso, a partir da qual qualquer proposição pode ser derivada. O problema pode ser desencadeado através do preenchimento de expressões para causar colisões de hash e profundidade, contornando o cache do kernel.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.