目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-86038— libp2p Gossipsub 伪造攻击者签名漏洞

一分钟漏洞结论

影响对象
libp2p js-libp2p
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

libp2p 是 libp2p 网络协议栈的 JavaScript 实现。在版本 15.0.0 至 16.0.5 中, 在 中使用了默认的 策略。其中, 函数会使用攻击者控制的 来验证签名,但当声称的作者是一个未内嵌公钥的 RSA 类型 Peer ID 时,该函数会跳过将该密钥与 进行绑定的校验。 未认证的 attackers(攻击者)可以将受害者的 RSA Peer ID 填入 ,使用攻击者自己的私钥对消息进行签名,并在 中提供攻击者的公钥,从而导致该消息被视为由受害者创建并被接受和传播。 任何依赖于 字段来执行

CVSS 7.5 · High
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-86038 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
libp2p: Gossipsub StrictSign accepts attacker-signed messages as a victim RSA peer ID
来源: CVE Program / CVE List V5
Vulnerability Description
libp2p is a JavaScript implementation of the libp2p networking stack. From 15.0.0 until 16.0.5, @libp2p/gossipsub uses the default StrictSign policy in packages/gossipsub/src/utils/buildRawMessage.ts, where validateToRawMessage verifies a signature with attacker-controlled msg.key but skips binding that key to msg.from when the claimed author is an RSA peer ID that does not inline a public key. An unauthenticated attacker can place a victim RSA peer ID in msg.from, sign the message with the attacker's private key, and supply the attacker's public key in msg.key, causing the message to be accepted and propagated as authored by the victim. Applications that trust message.from for validators, authorization, accounting, moderation, reputation, or audit logging can process attacker-controlled data under false origin attribution. The issue is fixed in version 16.0.5.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
来源: CVE Program / CVE List V5
Vulnerability Type
对数据真实性的验证不充分
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
libp2p js-libp2p >= 15.0.0, < 16.0.5 -

二、漏洞 CVE-2026-86038 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-86038 的情报信息

登录查看更多情报信息。

CVE-2026-86038 补丁与修复 (2)

CVE-2026-86038 厂商安全公告 (1)

CVE-2026-86038 厂商页面 (1)

同批安全公告 · libp2p · 2026-09-17 · 共 3 条

CVE-2026-86039 8.2 HIGH libp2p PeerStore 恶意对等记录存储漏洞
CVE-2026-86040 7.5 HIGH libp2p floodsub 未认证拒绝服务漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-86038

暂无评论


发表评论