PT-2026-86539 · Zenhive · Zenhive Mpp

·

CVE-2026-82751

·

Publicado

2026-09-06

·

Atualizado

2026-09-06

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ZenHive mpp versões 0.2.0 até 0.16.0
Descrição A validação inadequada de quantidades de entrada permite que um cliente remoto não autenticado aumente significativamente o custo de gas para um patrocinador durante pagamentos patrocinados. O problema ocorre quando o servidor patrocina pagamentos Tempo através da função MPP.Methods.Tempo.FeePayerPolicy.measure/3 em lib/mpp/methods/tempo/fee payer policy.ex. Embora a função limite os campos de gas, orçamentos de taxa, janelas de validade e listas de acesso do envelope 0x76 assinado pelo cliente, ela não verifica o campo opcional key authorization. Um invasor pode anexar uma autorização de chave assinada a uma chamada de pagamento para provisionar uma nova chave de acesso com limites de gastos de tokens em sua própria conta. Essas operações são cobradas como gas intrínseco ao patrocinador, podendo aumentar o custo de aproximadamente 46.587 gas para 1.808.700 gas por pagamento.
Recomendações Atualize o ZenHive mpp para a versão 0.16.1 ou posterior. Desative o patrocínio de taxas do Tempo definindo fee payer como false e removendo o fee payer url para que os clientes paguem seu próprio gas. Reduza a sobreposição de max gas em fee payer policy para um valor ligeiramente acima de um pagamento patrocinado legítimo (aproximadamente 50.000 gas para uma transferência TIP-20) para limitar a inflação potencial de gas.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82751
GHSA-RPWJ-VRF7-4X36

Produtos afetados

Zenhive Mpp