PT-2026-55474 · Zcashfoundation+2 · Zebra+2
CVE-2026-52738
·
Publicado
2026-07-02
·
Atualizado
2026-08-18
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ZEBRA versões anteriores a 4.4.2
Descrição
Um bloco válido de consenso contendo uma longa cadeia de auto-envios transparentes para um único endereço pode fazer com que os nós Zebra parem permanentemente. No arquivo
zebra-state/src/service/finalized state/zebra db/transparent.rs, o escritor de estado finalizado processa todas as saídas recém-criadas como créditos antes de aplicar os débitos de saídas gastas do mesmo bloco. Essa ordenação de crédito primeiro pode fazer com que o saldo intermediário por endereço exceda o MAX MONEY (o limite máximo de suprimento da moeda), desencadeando um pânico baseado em expect que encerra o processo sob o perfil de lançamento de pânico igual a abortar. Como o bloco desencadeador é aceito por outros nós, como o zcashd, o nó Zebra encontra o mesmo bloco a cada reinicialização, resultando em uma interrupção persistente. Um invasor com capacidades de mineração e aproximadamente 1.100 a 2.100 ZEC pode construir tal bloco para interromper o serviço de consumidores downstream, incluindo carteiras leves e corretoras.Recomendações
Atualize o ZEBRA para a versão 4.4.2 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zebra
Zebra-State
Zebrad