Zebra zebrad 4.5.0 与 zebra-script 7.0.0 在采用遗留模式(legacy mode)下计算 P2SH 赎回脚本的签名操作数量,而非使用与 zcashd 一致的标准 P2SH 模式。该实现将前面带有 OP_1 至 OP_16 的 CHECKMULTISIG 操作错误地计为 20 个签名操作,从而导致共识分歧。远程攻击者可通过广播使用低阈值多重签名(multisig)赎回脚本的 P2SH 支出交易,构造一个在 zcashd 中有效、但因签名操作数量被 Zebra 高估而超过其 MAX
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| ZcashFoundation | zebra | 4.5.0< 4.5.1 |
affected |
4.5.1 |
unaffected | ||
7.0.0< 7.0.1 |
affected | ||
7.0.1 |
unaffected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| ZcashFoundation | zebra | 4.5.0 ~ 4.5.1 | - |
|
| ZcashFoundation | zebra | 7.0.0 ~ 7.0.1 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-104423 | 7.5 HIGH | Zebra before 6.2.1 Denial of Service via Uncapped V6 Shielded Proof Verification |
| CVE-2026-104431 | 7.5 HIGH | Zebra before 6.0.0 Denial of Service via Synchronous Script FFI Verification |
| CVE-2026-104422 | 7.5 HIGH | Zebra before 6.3.0 Block Sync Denial of Service via Coinbase scriptSig Rewrite |
| CVE-2026-104435 | 7.4 HIGH | Zebra 4.4.0 Consensus Divergence via V5 SIGHASH_SINGLE Without Output |
| CVE-2026-104437 | 7.4 HIGH | Zebra before 4.4.0 Consensus Split via SIGHASH_SINGLE Missing-Output Handling |
| CVE-2026-104434 | 6.5 MEDIUM | Zebra before 8.0.0 Denial of Service via z_listunifiedreceivers RPC |
| CVE-2026-104426 | 5.9 MEDIUM | Zebra before 6.1.0 Quadratic Complexity DoS via Block Transparent Value Check |
| CVE-2026-104427 | 5.9 MEDIUM | Zebra before 6.1.0 Chain Stall via Stale parent_error_map Entry |
| CVE-2026-104428 | 5.3 MEDIUM | Zebra before 11.0.0 Denial of Service via getblock Verbosity 2 |
| CVE-2026-104432 | 5.3 MEDIUM | Zebra before 6.3.0 False Readiness via Discarded One-Hash FindBlocks Response |
| CVE-2026-104425 | 5.3 MEDIUM | Zebra before 6.1.0 Batch-Verification Poisoning DoS via Unattributed Pushed Transactions |
| CVE-2026-104420 | 5.3 MEDIUM | Zebra before 6.3.0 Peer Misbehavior Ban Bypass via Gossiped Blocks |
| CVE-2026-104429 | 5.3 MEDIUM | Zebra before 6.0.0-rc.0 Per-Peer Mempool Admission Bypass via P2P tx Messages |
| CVE-2026-104421 | 5.3 MEDIUM | Zebra before 6.2.1 Block Download Denial of Service via KnownBlock SentHashes Lockout |
| CVE-2026-104419 | 4.8 MEDIUM | Zebra before 6.3.0 Honest Peer Banning via Far-Ahead FindBlocks Hashes |
| CVE-2026-104424 | 3.7 LOW | Zebra before 6.1.0 Incorrect Block Size Calculation in getblocktemplate |
| CVE-2026-104436 | 3.7 LOW | Zebra before 4.5.0 CPU Amplification via Uncapped getblocks/getheaders Locator Length |
No comments yet