PT-2026-42661 · Klever-Go · Klever-Go

CVE-2026-46403

·

Publicado

2026-05-21

·

Atualizado

2026-07-30

CVSS v3.1

6.3

Média

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas klever-go versões anteriores a 1.7.17
Description A execução de apenas leitura (read-only) do KVM falha ao isolar adequadamente operações que alteram o estado. A função ExecuteReadOnlyWithTypedArguments define o tempo de execução como modo de apenas leitura, mas os caminhos do host-core para exclusão e atualização de contratos não impõem essa restrição. Consequentemente, um contrato invocado via chamada de apenas leitura pode acionar a exclusão ou atualização de um contrato alvo que ele possua. Isso ocorre porque o caminho de exclusão anexa o endereço do alvo ao campo DeletedAccounts na saída da VM, que é posteriormente processada pelo processador de contratos inteligentes para excluir as contas. Isso permite que um chamado não confiável produza efeitos colaterais de alteração de estado enquanto parece operar em um contexto de apenas leitura não mutável.
Recommendations Atualize para a versão 1.7.17. Como solução temporária, restrinja o uso da função ExecuteReadOnlyWithTypedArguments ao interagir com contratos não confiáveis até que a atualização seja aplicada.

Exploit

Correção

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46403
GHSA-JC6W-WMFC-FH33
GO-2026-5461
OPENSUSE-SU-2026:21483-1

Produtos afetados

Klever-Go