PT-2026-69155 · Klever-Go · Klever-Go
CVE-2026-58262
·
Publicado
2026-08-07
·
Atualizado
2026-08-12
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Klever-Go versões anteriores a 1.7.20
Description
A verificação de assinatura do cabeçalho conta incorretamente os bits de preenchimento não utilizados do
PubKeysBitmap para o quórum de dois terços dos validadores. Como esses bits de preenchimento não correspondem a nenhum validador e são ignorados pela verificação de assinatura agregada BLS, um produtor de blocos malicioso ou comprometido pode manipulá-los para simular o quórum necessário com menos assinaturas de validadores genuínos do que o exigido. Isso permite que os nós aceitem cabeçalhos como assinados corretamente sem um quórum real de dois terços, o que enfraquece a segurança do consenso e compromete a finalidade.Recommendations
Atualizar para a versão 1.7.20.
Exploit
Correção
Insufficient Verification of Data Authenticity
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Klever-Go