PT-2026-83346 · Klever-Go · Klever-Go

CVE-2026-55764

·

Publicado

2026-08-28

·

Atualizado

2026-09-08

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Klever-Go versões anteriores a 1.7.19
Description O Klever-Go, uma implementação em Go do protocolo blockchain Klever, contém um problema de estouro de inteiro (integer overflow) no caminho de adição de quantidade de tokens semi-fungíveis (SFT). Na função SFTAddCirculation() em core/kapp/systemAccount/systemAcount.go, o software incrementa a variável meta.Circulation por um amount fornecido sem uma guarda de estouro. Um detentor da função de cunhagem (mint-role) pode fornecer um amount positivo elevado através da função processSemiFungibleAddQuantity() em core/kapp/kda/mint.go que faz com que o valor int64 assinado de meta.Circulation envolva para um número negativo. Como a verificação subsequente apenas valida se a circulação excede o meta.MaxSupply, um valor negativo permite que a verificação seja ignorada, possibilitando a cunhagem de aproximadamente MaxInt64 unidades e corrompendo o contador de circulação on-chain. Este problema não afeta o caminho fungível, pois este inclui uma guarda que detecta tais estouros.
Recommendations Atualize para a versão 1.7.19. Como mitigação temporária, restrinja os privilégios de cunhagem dos detentores de mint-role para evitar o envio de valores de amount excessivamente altos em transações SFT.

Exploit

Correção

Integer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55764
GHSA-MRPP-V6PG-P54X
GO-2026-6330
OPENSUSE-SU-2026:21812-1

Produtos afetados

Klever-Go