PT-2026-96708 · Zenhive · Zenhive Mpp

·

CVE-2026-87119

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v4.0

8.2

Alta

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ZenHive mpp versões 0.14.0 até 0.16.1
Descrição Uma falha de bypass de autenticação via capture-replay permite que um invasor com uma credencial de ativação de assinatura capturada realize cobranças repetidas ao pagador. O problema ocorre porque o pagador assina um KeyAuthorization do Tempo sobre o id da chain, tipo de chave, id da chave, expiração, limites e escopos, mas não vincula a assinatura ao desafio específico que a originou. A função MPP.Methods.Tempo.KeyAuthorization.verify/3 em lib/mpp/methods/tempo/key authorization.ex fixa os campos assinados contra a solicitação de assinatura usando uma chave de servidor estática por endpoint, o que significa que uma autorização assinada pode ser verificada contra qualquer desafio para os mesmos termos. Além disso, MPP.Methods.Tempo.Subscription.activate/4 desduplica ativações por id de desafio; portanto, o uso de uma credencial capturada com um novo desafio cria uma chave de desduplicação diferente, permitindo que o claim activation seja bem-sucedido e a transação de assinatura seja transmitida novamente. Isso resulta em cobranças repetidas de liquidação do primeiro período na carteira do pagador. Este problema afeta especificamente implantações que oferecem assinaturas Tempo que utilizam subscription access key private key no method config do Tempo.
Recomendações Atualize o ZenHive mpp para a versão 0.16.2 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-87119
GHSA-P9FV-9W58-95X2

Produtos afetados

Zenhive Mpp