在 Zebra 版本低于 4.5.0 的版本中存在一个不受控的资源消耗漏洞,允许远程 P2P 对等节点通过发送过大的区块定位器向量(block locator vectors)来耗尽阻塞线程池中的线程。攻击者可以发送 getblocks 或 getheaders 消息,其中包含最多 65,535 个定位器哈希值(locator hashes),从而触发针对每个哈希值的链查找操作,进而降低区块验证、RPC 以及内存池(mempool)的性能。
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| ZcashFoundation | zebra | < 4.5.0 |
affected |
4.5.0 |
unaffected | ||
< 8.0.0 |
affected | ||
8.0.0 |
unaffected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| ZcashFoundation | zebra | 0 ~ 4.5.0 | - |
|
| ZcashFoundation | zebra | 0 ~ 8.0.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-104422 | 7.5 HIGH | Zebra 6.3.0 之前版本通过Coinbase脚本签名重写导致区块同步拒绝服务漏洞 |
| CVE-2026-104431 | 7.5 HIGH | Zebra <6.0.0 拒绝服务漏洞 |
| CVE-2026-104430 | 7.5 HIGH | Zebra 4.5.0 P2SH Sigop计数分裂 |
| CVE-2026-104423 | 7.5 HIGH | Zebra 6.2.1 之前版本拒绝服务漏洞 |
| CVE-2026-104437 | 7.4 HIGH | Zebra <4.4.0 共识分裂漏洞:SIGHASH_SINGLE缺失输出处理 |
| CVE-2026-104435 | 7.4 HIGH | Zebra 4.4.0 共识分歧漏洞 |
| CVE-2026-104434 | 6.5 MEDIUM | Zebra 8.0.0之前版本 z_listunifiedreceivers RPC拒绝服务漏洞 |
| CVE-2026-104426 | 5.9 MEDIUM | Zebra 6.1.0前版本块透明值检查拒绝服务漏洞 |
| CVE-2026-104427 | 5.9 MEDIUM | Zebra 6.1.0之前版本链停滞漏洞 |
| CVE-2026-104432 | 5.3 MEDIUM | Zebra 6.3.0 前拒绝服务漏洞 |
| CVE-2026-104425 | 5.3 MEDIUM | Zebra <6.1.0 批量验证注入拒绝服务漏洞 |
| CVE-2026-104420 | 5.3 MEDIUM | Zebra < 6.3.0 通过泄露区块绕过对等方行为禁止漏洞 |
| CVE-2026-104429 | 5.3 MEDIUM | Zebra <6.0.0-rc.0 P2P交易消息内存池准入绕过漏洞 |
| CVE-2026-104421 | 5.3 MEDIUM | Zebra <6.2.1 已知块发送哈希锁出拒绝服务漏洞 |
| CVE-2026-104428 | 5.3 MEDIUM | Zebra 11.0.0 之前版本拒绝服务漏洞 |
| CVE-2026-104419 | 4.8 MEDIUM | Zebra <6.3.0 Honest Peer 通过超前 FindBlocks 哈希被封禁 |
| CVE-2026-104424 | 3.7 LOW | Zebra 6.1.0 前 getblocktemplate 块大小计算错误漏洞 |
暂无评论