PT-2026-47094 · Klever-Go · Klever-Go

CVE-2026-49343

·

Publicado

2026-06-05

·

Atualizado

2026-08-08

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Klever-Go versões anteriores a 9640d63
Descrição Existe um vazamento de recurso nos sincronizadores de trie de dados de conta, onde as vagas do limitador (throttler) limitado não são liberadas em caminhos de erro na função syncDataTrie(). Quando uma sincronização de trie falha, uma vaga do NumGoRoutinesThrottler é consumida permanentemente e nunca devolvida. Isso ocorre especificamente quando trie.NewTrie(), trie.NewTrieSyncer() ou trieSyncer.StartSyncing() retornam um erro.
Como o NumGoRoutinesThrottler é um contador limitado estrito, falhas repetidas esgotam a capacidade disponível. Isso impede o progresso adicional na sincronização da trie de dados de conta, levando a um tempo limite no processo SyncAccounts() e à falha final do bootstrap da época. Este problema impacta a disponibilidade de nós para nós novos ou que estão reiniciando e validadores durante a sincronização de estado.
Recomendações Em data/syncer/userAccountsSyncer.go e data/syncer/kappAccountsSyncer.go, implemente uma chamada defer para EndProcessing() imediatamente após chamar StartProcessing() dentro da função syncDataTrie() para garantir que as vagas sejam liberadas independentemente do caminho de execução.

Exploit

Correção

DoS

Missing Release of Resource after Effective Lifetime

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49343
GHSA-FW38-PC54-JVX9
GO-2026-5379
OPENSUSE-SU-2026:21483-1

Produtos afetados

Klever-Go