PT-2026-97526 · Klever-Go · Klever-Go

CVE-2026-82407

·

Publicado

2026-09-23

·

Atualizado

2026-09-23

CVSS v4.0

7.0

Alta

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H
Nome do Software Vulnerável e Versões Afetadas Klever-Go versões anteriores a 1.7.20
Description O Klever-Go, a implementação em Go do protocolo blockchain Klever, não realiza a validação de curva, subgrupo de ordem prima ou verificação de valor diferente de zero em BLSPublicKey submetidos durante o registro e a atualização de validadores em tempo de execução. Isso ocorre porque a função Register em core/kapp/validators/validators.go e o caminho de atualização do validador não impõem essas verificações, ao contrário do caminho de validação de gênese, que utiliza CheckPublicKeyValid().
Um invasor pode registrar um validador com uma BLSPublicKey malformada de 96 bytes que não seja um ponto G2 válido. Quando esse validador é selecionado para um grupo de consenso, a função MultiSigner.Reset() e o caminho de criação de verificação de assinatura (especificamente a função Create()) falham ao desserializar a chave do grupo. Isso resulta no cancelamento do slot e na perda da rodada. Dependendo do tamanho da rede, isso pode levar a uma degradação sustentada do rendimento ou a uma interrupção completa da chain se o grupo de consenso for igual ao conjunto de validadores elegíveis.
Recommendations Atualize para a versão 1.7.20. Como medida de mitigação temporária, restrinja o registro de novos validadores ou a atualização de configurações de validadores até que a atualização seja aplicada.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82407
GHSA-9WH6-9HQ7-9688

Produtos afetados

Klever-Go