PT-2026-55470 · Zcashfoundation+2 · Zebra+1

CVE-2026-52734

·

Publicado

2026-07-02

·

Atualizado

2026-08-18

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas ZEBRA versões anteriores a 4.5.0
Description Um peer P2P não autenticado pode causar o crescimento monotônico da memória em um nó Zcash, levando ao encerramento do processo pelo sistema operacional devido ao esgotamento de memória ou degradação de desempenho por pressão de swap. O problema ocorre no pipeline de download do mempool, na função Downloads::poll next() localizada em zebrad/src/components/mempool/downloads.rs. Quando a verificação atinge o tempo limite externo RATE LIMIT DELAY, o sistema falha ao remover a entrada correspondente do mapa cancel handles, pois o erro tokio::time::error::Elapsed não fornece o UnminedTxId necessário para a remoção. Como essas entradas podem conter um Gossip::Tx(UnminedTx) completo e não existe coleta de lixo periódica ou limite de contagem, a memória é vazada continuamente enquanto o invasor mantiver o tráfego.
Recommendations Atualize o ZEBRA para a versão 4.5.0. Como medida paliativa temporária, reinicie o nó para limpar as entradas de memória acumuladas.

Exploit

Correção

Memory Leak

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52734
GHSA-65JJ-FMW8-468Q

Produtos afetados

Zebra
Zebrad