PT-2026-55471 · Zcashfoundation+2 · Zebra+2

CVE-2026-52735

·

Publicado

2026-07-02

·

Atualizado

2026-08-18

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Zebra versões anteriores a 4.4.2
Descrição O Zebra pode aceitar blocos que a implementação de referência zcashd rejeita devido a uma discrepância na forma como os contadores de operações de assinatura P2SH (Pay-to-Script-Hash) lidam com opcodes desativados. No arquivo zebra-script/src/lib.rs, a função p2sh input sigop count utiliza um caminho em Rust puro que interrompe a contagem ao encontrar um opcode desativado, como o OP CODESEPARATOR, retornando apenas uma contagem parcial. Em contraste, o zcashd continua a contagem através de opcodes desativados durante a análise estática.
Um invasor pode explorar isso transmitindo gastos P2SH com scripts de resgate que contenham um opcode desativado seguido de opcodes de assinatura. Se um minerador Zebra incluir essas transações, os validadores Zebra verão o bloco como estando abaixo do limite MAX BLOCK SIGOPS de 20.000, enquanto os validadores zcashd verão que o limite foi excedido e o rejeitarão. Isso resulta em uma divisão da cadeia de consenso (chain split), afetando a integridade e a disponibilidade da rede. O invasor não necessita de capacidade de mineração para desencadear essa divergência.
Recomendações Atualize o Zebra para a versão 4.4.2 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52735
GHSA-GF9R-M956-97QX

Produtos afetados

Zebra
Zebra-Script
Zebrad