PT-2026-55470 · Zcashfoundation+2 · Zebra+1
CVE-2026-52734
·
Publicado
2026-07-02
·
Atualizado
2026-08-18
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
ZEBRA versões anteriores a 4.5.0
Description
Um peer P2P não autenticado pode causar o crescimento monotônico da memória em um nó Zcash, levando ao encerramento do processo pelo sistema operacional devido ao esgotamento de memória ou degradação de desempenho por pressão de swap. O problema ocorre no pipeline de download do mempool, na função
Downloads::poll next() localizada em zebrad/src/components/mempool/downloads.rs. Quando a verificação atinge o tempo limite externo RATE LIMIT DELAY, o sistema falha ao remover a entrada correspondente do mapa cancel handles, pois o erro tokio::time::error::Elapsed não fornece o UnminedTxId necessário para a remoção. Como essas entradas podem conter um Gossip::Tx(UnminedTx) completo e não existe coleta de lixo periódica ou limite de contagem, a memória é vazada continuamente enquanto o invasor mantiver o tráfego.Recommendations
Atualize o ZEBRA para a versão 4.5.0.
Como medida paliativa temporária, reinicie o nó para limpar as entradas de memória acumuladas.
Exploit
Correção
Memory Leak
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zebra
Zebrad