PT-2026-98192 · Unknown · Ixo-Blockchain

CVE-2026-61604

·

Publicado

2026-09-24

·

Atualizado

2026-09-24

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ixo Blockchain versões anteriores a 8.0.0
Descrição Uma autorização inadequada no módulo x/bonds permite a movimentação de fundos de um endereço resolvido a partir de um método de verificação DID sem verificar se o endereço pertence ao signatário da transação. Como qualquer conta pode listar um blockchainAccountID arbitrário como um método de verificação em um DID que controla, um invasor pode registrar o endereço de uma vítima em seu próprio DID para mover os saldos da vítima para um título controlado pelo invasor e, posteriormente, retirar os fundos off-chain. Este problema foi explorado na mainnet da ixo (ixo-5) em 20-06-2026, afetando qualquer conta que possua tokens utilizáveis por um título, sem a necessidade de chaves ou assinaturas da vítima. Os manipuladores afetados incluem MsgMakeOutcomePayment(), MsgBuy(), MsgSell(), MsgSwap(), MsgWithdrawShare() e o processador de ordens em lote.
Recomendações Atualizar para a versão 8.0.0.

Exploit

Correção

Improper Authorization

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61604
GHSA-W3RP-4CM2-4WGC

Produtos afetados

Ixo-Blockchain