漏洞概述 漏洞编号: CVE-2026-59252 漏洞名称: Missing gas_limit validation in mpp Tempo fee-payer enables wallet drain CVSS 4.0 Score: 8.2 (HIGH) 漏洞描述: 在 ZenHive mpp 库中,当配置了 时, 支付方法会 co-sign 并广播一个客户端提供的 EVM 交易,而没有首先验证客户端提供的 是否足以完成预期的调用。恶意客户端可以提交一个签名的 交易,其中 故意设置得低于成功执行所需的金额。服务器 co-sign 交易并通过 广播它。交易因 EVM 执行耗尽 gas 而回滚,但 fee-payer 钱包仍为已燃烧的 gas 付费,而客户端无需支付任何费用。来自一个或多个恶意客户端的重复请求以接近零的成本耗尽 fee-payer 钱包,最终阻止服务器为合法的支付请求赞助 gas。 受影响版本: mpp 从 0.2.0 到 0.6.0 影响范围 模块: 源文件: 例程: 状态: 受影响 类型: server 版本: 0.2.0 修复版本: 配置 易受攻击的代码路径仅在 方法配置为 (服务器端 gas 赞助)时可达。默认部署中 不受影响,因为客户端为自己的 gas 付费。 参考 GitHub Advisory OSV.dev Vulnerability GitHub Commit 致谢 Finder: Kian Kai Ang Remediation developer: E.FU Analyst: Jonatan Männchen / EEF