PT-2026-97525 · Klever-Go · Klever-Go

CVE-2026-82406

·

Publicado

2026-09-23

·

Atualizado

2026-09-24

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Klever-Go versões anteriores a 1.7.20
Descrição A implementação do marketplace nativo contém um erro de lógica onde a função Buy() em core/kapp/market/market.go não verifica o status IsClaimed de um pedido. Isso permite que um vendedor liquide um leilão de lances pendentes antecipadamente através da função Claim(), que marca o pedido como reivindicado e entrega o NFT, mas não redefine o EndTime nem exclui o pedido, criando um pedido zumbi que parece ativo.
Um licitante subsequente pode chamar a função Buy() nesse pedido zumbi. O licitante é debitado do valor do seu lance, e o licitante anterior (que pode ser o atacante) recebe um reembolso. No entanto, como o pedido já está marcado como reivindicado, o novo licitante não pode usar Claim() ou CancelOrder() para recuperar o NFT ou seus fundos, resultando na perda permanente de fundos e potencial roubo pelo atacante.
Recomendações Atualize para a versão 1.7.20. Como mitigação temporária, evite usar a função Buy() para pedidos que já foram liquidados ou reivindicados.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82406
GHSA-26R5-4MM2-PX5C

Produtos afetados

Klever-Go