PT-2026-55473 · Zcashfoundation+2 · Zebra+2
CVE-2026-52737
·
Publicado
2026-07-02
·
Atualizado
2026-08-18
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
ZEBRA versões anteriores a 4.4.2
Descrição
Um peer P2P malicioso e não autenticado pode degradar a sincronização de um nó Zcash ao responder a solicitações de saída
getblocks ou FindBlocks com um inventário pequeno de dois hashes e um bloco sintaticamente válido cujo height de coinbase esteja significativamente acima do tip da cadeia local. Isso dispara um erro BlockDownloadVerifyError::AboveLookaheadHeightLimit no arquivo zebrad/src/components/sync/downloads.rs. Como esse erro originalmente não continha o endereço do peer anunciante, a função handle block response não conseguia atribuir a falha ao peer específico. Consequentemente, o erro acionava um reinício global de sincronização em zebrad/src/components/sync.rs, cancelando todos os downloads ativos de peers honestos e impondo um atraso de 67 segundos na mainnet. Como o peer malicioso não era pontuado nem desconectado, o ataque poderia ser repetido indefinidamente com largura de banda mínima. Além disso, vários outros erros de camada de sincronização pré-consenso, como InvalidDifficultyThreshold, TimeTooEarly, TimeTooLate e NonSequentialBlock, anteriormente possuíam pontuações de mau comportamento zero, permitindo abusos repetidos sem penalidade.Recomendações
Atualize o ZEBRA para a versão 4.4.2 ou posterior.
Exploit
Correção
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zebra
Zebra-Consensus
Zebrad