PT-2026-85059 · Garden · Garden

CVE-2026-53924

·

Publicado

2026-09-03

·

Atualizado

2026-09-03

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Gardens v2 versões anteriores a 0xc9d4e0dacd937364793278180551e59d93cd43f9
Descrição Existe uma falha no framework de governança modular onde a função sem permissão syncOutflow() não verifica se um escrow está em disputa antes de realizar uma transferência de saldo excedente. Enquanto a função claim() em StreamingEscrow rejeita corretamente as retiradas durante uma disputa, o caminho syncOutflow() permite que qualquer pessoa transfira SuperTokens sob custódia para o beneficiário da proposta enquanto a disputa estiver pendente. Se a proposta for posteriormente rejeitada, os tokens não podem ser recuperados através da função drainToStrategy().
Recomendações Atualizar para a versão 0xc9d4e0dacd937364793278180551e59d93cd43f9.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53924

Produtos afetados

Garden