PT-2026-83228 · Klever-Go · Klever-Go

CVE-2026-54755

·

Publicado

2026-08-28

·

Atualizado

2026-09-08

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Klever-Go versões anteriores a 1.7.19
Descrição Existe um estouro de inteiro (integer overflow) no processamento de campos de royalties divididos (split-royalty). O software valida os royalties divididos somando-os em um acumulador uint32 e verificando se o total está dentro de core.HundredPercent (10000), mas não impõe um limite superior para cada entrada individual. Um invasor pode fornecer duas entradas cuja soma seja ligeiramente superior a 2^32, fazendo com que a soma uint32 retorne a um valor pequeno que passa na validação, enquanto os valores individuais armazenados permanecem extremamente grandes.
Durante o pagamento de royalties, o sistema credita os beneficiários com base nesses valores superdimensionados. Como a lógica de pagamento descarta silenciosamente os restos negativos, isso permite a emissão (minting) não autorizada de KLV (o token nativo) ou outros ativos durante transferências comuns de ativos, compras em marketplace ou compras de ITO. Essa inflação ocorre via adições diretas ao saldo e não atualiza o suprimento circulante oficial, tornando a detecção difícil.
Detalhes técnicos incluem:
  • API Endpoints: /transaction/send é utilizado para transmitir as transações maliciosas.
  • Parâmetros ou Variáveis Vulneráveis: percentTransferPercentage, percentTransferFixed, percentMarketPercentage, percentMarketFixed, percentITOPercentage e percentITOFixed.
  • Nomes de Funções: decodeSplitInfo(), CheckValid100Params() e computeSplitRoyalties().
Recomendações Atualize o Klever-Go para a versão 1.7.19. Como medida de mitigação temporária, restrinja a criação de novos ativos ou a atualização de royalties até que a atualização seja aplicada.

Exploit

Correção

Integer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54755
GHSA-CGC5-V3F2-8M2V
GO-2026-6310
OPENSUSE-SU-2026:21812-1

Produtos afetados

Klever-Go