PT-2026-42661 · Klever-Go · Klever-Go
CVE-2026-46403
·
Publicado
2026-05-21
·
Atualizado
2026-07-30
CVSS v3.1
6.3
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:C/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
klever-go versões anteriores a 1.7.17
Description
A execução de apenas leitura (read-only) do KVM falha ao isolar adequadamente operações que alteram o estado. A função
ExecuteReadOnlyWithTypedArguments define o tempo de execução como modo de apenas leitura, mas os caminhos do host-core para exclusão e atualização de contratos não impõem essa restrição. Consequentemente, um contrato invocado via chamada de apenas leitura pode acionar a exclusão ou atualização de um contrato alvo que ele possua. Isso ocorre porque o caminho de exclusão anexa o endereço do alvo ao campo DeletedAccounts na saída da VM, que é posteriormente processada pelo processador de contratos inteligentes para excluir as contas. Isso permite que um chamado não confiável produza efeitos colaterais de alteração de estado enquanto parece operar em um contexto de apenas leitura não mutável.Recommendations
Atualize para a versão 1.7.17.
Como solução temporária, restrinja o uso da função
ExecuteReadOnlyWithTypedArguments ao interagir com contratos não confiáveis até que a atualização seja aplicada.Exploit
Correção
Protection Mechanism Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Klever-Go