PT-2026-55473 · Zcashfoundation+2 · Zebra+2

CVE-2026-52737

·

Publicado

2026-07-02

·

Atualizado

2026-08-18

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas ZEBRA versões anteriores a 4.4.2
Descrição Um peer P2P malicioso e não autenticado pode degradar a sincronização de um nó Zcash ao responder a solicitações de saída getblocks ou FindBlocks com um inventário pequeno de dois hashes e um bloco sintaticamente válido cujo height de coinbase esteja significativamente acima do tip da cadeia local. Isso dispara um erro BlockDownloadVerifyError::AboveLookaheadHeightLimit no arquivo zebrad/src/components/sync/downloads.rs. Como esse erro originalmente não continha o endereço do peer anunciante, a função handle block response não conseguia atribuir a falha ao peer específico. Consequentemente, o erro acionava um reinício global de sincronização em zebrad/src/components/sync.rs, cancelando todos os downloads ativos de peers honestos e impondo um atraso de 67 segundos na mainnet. Como o peer malicioso não era pontuado nem desconectado, o ataque poderia ser repetido indefinidamente com largura de banda mínima. Além disso, vários outros erros de camada de sincronização pré-consenso, como InvalidDifficultyThreshold, TimeTooEarly, TimeTooLate e NonSequentialBlock, anteriormente possuíam pontuações de mau comportamento zero, permitindo abusos repetidos sem penalidade.
Recomendações Atualize o ZEBRA para a versão 4.4.2 ou posterior.

Exploit

Correção

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52737
GHSA-GVJC-3W7C-92JX

Produtos afetados

Zebra
Zebra-Consensus
Zebrad