PT-2026-39293 · Bitcoin · Bitcoinj

CVE-2026-44714

·

Publicado

2026-05-08

·

Atualizado

2026-05-18

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas bitcoinj versões anteriores a 0.17.1
Descrição A função correctlySpends() em core/src/main/java/org/bitcoinj/script/ScriptExecution.java contém dois bugs de verificação de caminho rápido (fast-path) que afetam gastos P2PKH (Pay-to-PubKey-Hash) padrão e P2WPKH (Pay-to-Witness-PubKey-Hash) nativos. A biblioteca verifica um par de assinatura e chave pública controlado por um invasor, mas falha ao confirmar se a chave pública é a mesma comprometida pela saída que está sendo gasta. Consequentemente, qualquer par de chaves de um invasor pode satisfazer a verificação local para saídas P2PKH e P2WPKH arbitrárias. Este problema não afeta o modelo de confiança SPV (Simple Payment Verification), pois esse modelo segue a Prova de Trabalho (Proof of Work) e não verifica assinaturas de entrada.
Recomendações Atualize para a versão 0.17.1.

Exploit

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44714
GHSA-HFCF-V2F8-X9PC

Produtos afetados

Bitcoinj