PT-2026-94369 · Npm · @Libp2P/Gossipsub

·

CVE-2026-86038

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas @libp2p/gossipsub versões 15.0.0 até 16.0.4
Description Na política padrão StrictSign, a função validateToRawMessage() em packages/gossipsub/src/utils/buildRawMessage.ts falha ao vincular a chave pública fornecida em msg.key ao autor alegado em msg.from quando o autor é um ID de peer RSA que não incorpora sua chave pública. Um invasor não autenticado pode falsificar o ID de peer RSA de uma vítima, colocando-o em msg.from, assinando a mensagem com sua própria chave privada e fornecendo sua própria chave pública em msg.key. Isso permite que a mensagem seja aceita e propagada como se tivesse sido escrita pela vítima. Aplicações que confiam em message.from para autorização, contabilização, moderação, reputação ou logs de auditoria podem processar dados controlados por invasores sob atribuição de origem falsa.
Recommendations Atualize o @libp2p/gossipsub para a versão 16.0.5.

Exploit

Correção

Insufficient Verification of Data Authenticity

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-86038
GHSA-C3GV-825Q-FVMP

Produtos afetados

@Libp2P/Gossipsub