PT-2026-55468 · Zcashfoundation+2 · Zebra+1

CVE-2026-52732

·

Publicado

2026-07-02

·

Atualizado

2026-08-18

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas ZEBRA versões anteriores a 4.5.0
Descrição Um peer P2P não autenticado pode monopolizar todas as 25 vagas de MAX INBOUND CONCURRENCY no pipeline de download e verificação do mempool de entrada. Isso ocorre porque a fila limitada em zebrad/src/components/mempool/downloads.rs é compartilhada globalmente sem contabilização por peer, e a identidade do peer não é transportada através do tipo Gossip. Além disso, as respostas FullQueue são mapeadas para Response::Nil em zebrad/src/components/inbound.rs, impedindo que o tratamento de desconexão por sobrecarga seja acionado.
Um invasor pode explorar isso anunciando identificadores de transação falsos e permanecendo em silêncio, fazendo com que cada tarefa ocupe uma vaga até que o TRANSACTION DOWNLOAD TIMEOUT expire. Outros métodos incluem o uso de transações invalid-prevout que permanecem em AwaitOutput por 60 segundos ou a utilização de verificação de prova blindada dispendiosa. Enquanto as vagas estiverem saturadas, transações de peers honestos e solicitações locais de sendrawtransaction são rejeitadas com MempoolError::FullQueue. A validação de blocos e a sincronização não são afetadas.
Recomendações Atualize o ZEBRA para a versão 4.5.0.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52732
GHSA-4FC2-H7JH-287C

Produtos afetados

Zebra
Zebrad