PT-2026-96709 · Zenhive · Zenhive Mpp

·

CVE-2026-89420

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ZenHive mpp versões 0.14.0 até 0.16.1
Descrição A validação inadequada da quantidade especificada na entrada permite que um cliente com um canal de pagamento aberto obtenha recursos pagos sem ser cobrado. A função accept voucher/3 em lib/mpp/session/actions.ex trata um voucher cujo cumulativeAmount seja igual ao valor cumulativo já aceito do canal como um sucesso idempotente. Isso faz com que o canal permaneça inalterado sem chamar a função maybe spend/2, resultando na entrega do recurso protegido enquanto as variáveis spent e units permanecem estáticas. Como o servidor emite um novo desafio por requisição e o armazenamento de replay de credenciais utiliza chaves baseadas no ID do desafio e no payload, um único voucher assinado pode ser reapresentado a cada novo desafio para obter um número ilimitado de unidades pagas. Este caminho é acessível através de qualquer método construído sobre MPP.Session.Method via transportes Plug, MCP, JSON-RPC e WebSocket.
Recomendações Atualize o ZenHive mpp para a versão 0.16.2.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-89420
GHSA-8C63-R789-XRRF

Produtos afetados

Zenhive Mpp