PT-2026-48345 · Klever-Go · Klever-Go

CVE-2026-52878

·

Publicado

2026-06-05

·

Atualizado

2026-08-08

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Klever-Go versões 1.7.14 through 1.7.17
Description Um pânico de ponteiro nulo (nil-pointer panic) pode ser desencadeado por uma Transação protobuf onde a submensagem RawData incorporada é omitida, fazendo com que o RawData seja decodificado como nulo. Durante a decodificação e validação de transações propagadas na rede P2P, a função txVersionChecker.CheckTxVersion() desreferencia tx.RawData.Version sem uma verificação de nulidade. Como o callback do libp2p pubsub e a camada de rede não implementam um mecanismo de recuperação, o pânico derruba todo o processo do nó. Um invasor pode enviar uma mensagem protobuf de 3 bytes sem a necessidade de uma chave de validador, stake, fundos ou conta on-chain. Se nós suficientes no conjunto de validadores BLS forem atingidos, a produção de blocos pode ser interrompida, resultando em uma parada da rede (chain halt).
Recommendations Atualize o Klever-Go para a versão 1.7.18.

Exploit

Correção

DoS

NULL Pointer Dereference

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52878
GHSA-RM5C-5X2P-48WR
GO-2026-5628
OPENSUSE-SU-2026:21483-1

Produtos afetados

Klever-Go