PT-2026-55468 · Zcashfoundation+2 · Zebra+1
CVE-2026-52732
·
Publicado
2026-07-02
·
Atualizado
2026-08-18
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
ZEBRA versões anteriores a 4.5.0
Descrição
Um peer P2P não autenticado pode monopolizar todas as 25 vagas de
MAX INBOUND CONCURRENCY no pipeline de download e verificação do mempool de entrada. Isso ocorre porque a fila limitada em zebrad/src/components/mempool/downloads.rs é compartilhada globalmente sem contabilização por peer, e a identidade do peer não é transportada através do tipo Gossip. Além disso, as respostas FullQueue são mapeadas para Response::Nil em zebrad/src/components/inbound.rs, impedindo que o tratamento de desconexão por sobrecarga seja acionado.Um invasor pode explorar isso anunciando identificadores de transação falsos e permanecendo em silêncio, fazendo com que cada tarefa ocupe uma vaga até que o
TRANSACTION DOWNLOAD TIMEOUT expire. Outros métodos incluem o uso de transações invalid-prevout que permanecem em AwaitOutput por 60 segundos ou a utilização de verificação de prova blindada dispendiosa. Enquanto as vagas estiverem saturadas, transações de peers honestos e solicitações locais de sendrawtransaction são rejeitadas com MempoolError::FullQueue. A validação de blocos e a sincronização não são afetadas.Recomendações
Atualize o ZEBRA para a versão 4.5.0.
Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zebra
Zebrad