PT-2026-94370 · Npm · @Libp2P/Peer-Store

·

CVE-2026-86039

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas @libp2p/peer-store versões 8.0.0 até 12.0.23
Description No componente @libp2p/peer-store, a função consumePeerRecord() verifica a assinatura de um RecordEnvelope, mas não garante que o PeerRecord.peerId no payload assinado seja igual ao ID do peer signatário derivado por RecordEnvelope.openAndCertify(). Como a opção expectedPeer valida apenas o signatário do envelope, um invasor pode assinar um registro com sua própria chave, incluindo o ID de um peer vítima e multiaddrs controlados pelo invasor no payload.
Isso permite que um invasor armazene endereços certificados para um peer vítima, resultando em corrupção do livro de endereços, manipulação de roteamento, interrupção de acessibilidade ou redirecionamento e falha de discagem. No entanto, isso não permite a tomada total de identidade, pois o processo de atualização de conexão ainda verifica a identidade do peer remoto.
Recommendations Atualize o @libp2p/peer-store para a versão 12.0.24.

Exploit

Correção

Insufficient Verification of Data Authenticity

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-86039
GHSA-VRF4-MX87-P53W

Produtos afetados

@Libp2P/Peer-Store