PT-2026-55475 · Zcashfoundation+2 · Zebra+2

CVE-2026-52739

·

Publicado

2026-07-02

·

Atualizado

2026-08-18

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas ZEBRA versões anteriores a 4.5.0
Description Um produtor de blocos malicioso pode fazer com que o processo zebrad seja encerrado ao colocar a mesma transação blindada (shielded) em um bloco pai não finalizado e em seu filho. Na função Chain::push em zebra-state/src/service/non finalized state/chain.rs, o software insere o hash da transação em tx loc by hash e afirma a unicidade antes de atualizar os dados blindados e executar as verificações de nullifier duplicado para Sprout, Sapling ou Orchard. Como as compilações de lançamento utilizam um perfil de pânico igual a aborto, a asserção disparada encerra todo o processo do nó. Isso ocorre porque a asserção de unicidade é executada antes que a validação contextual possa rejeitar a transação duplicada de forma limpa. A exploração requer dois blocos consecutivos minerados pelo invasor ou um bloco filho minerado pelo invasor imediatamente após um bloco honesto que incluiu a transação blindada do invasor.
Recommendations Atualize o ZEBRA para a versão 4.5.0.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52739
GHSA-HHM7-QRV5-H4R6

Produtos afetados

Zebra
Zebra-State
Zebrad