PT-2026-55474 · Zcashfoundation+2 · Zebra+2

CVE-2026-52738

·

Publicado

2026-07-02

·

Atualizado

2026-08-18

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ZEBRA versões anteriores a 4.4.2
Descrição Um bloco válido de consenso contendo uma longa cadeia de auto-envios transparentes para um único endereço pode fazer com que os nós Zebra parem permanentemente. No arquivo zebra-state/src/service/finalized state/zebra db/transparent.rs, o escritor de estado finalizado processa todas as saídas recém-criadas como créditos antes de aplicar os débitos de saídas gastas do mesmo bloco. Essa ordenação de crédito primeiro pode fazer com que o saldo intermediário por endereço exceda o MAX MONEY (o limite máximo de suprimento da moeda), desencadeando um pânico baseado em expect que encerra o processo sob o perfil de lançamento de pânico igual a abortar. Como o bloco desencadeador é aceito por outros nós, como o zcashd, o nó Zebra encontra o mesmo bloco a cada reinicialização, resultando em uma interrupção persistente. Um invasor com capacidades de mineração e aproximadamente 1.100 a 2.100 ZEC pode construir tal bloco para interromper o serviço de consumidores downstream, incluindo carteiras leves e corretoras.
Recomendações Atualize o ZEBRA para a versão 4.4.2 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52738
GHSA-W834-CF6P-9M9W

Produtos afetados

Zebra
Zebra-State
Zebrad