CVE-2026-40093

HIGH CVSS 3.1: 8,1 EPSS 0.07%
Обновлено 9 апреля 2026
nimiq-blockchain
Параметр Значение
CVSS 8,1 (HIGH)
Тип уязвимости CWE-1284
Поставщик nimiq-blockchain
Публичный эксплойт Нет

nimiq-blockchain обеспечивает постоянное блочное хранилище для реализации Nimiq на Rust. В версии 1.3.0 и более ранних версиях проверка метки времени блока требует, чтобы метка времени >= родительская.метка времени для блоков без пропуска и метка времени == родительская.метка времени + MIN_PRODUCER_TIMEOUT для блоков пропуска, но видимая проверка верхней границы по настенным часам отсутствует. Вредоносный валидатор, создающий блоки, может устанавливать временные метки блоков в произвольном отдаленном будущем.

Это напрямую влияет на расчет вознаграждения через Policy::supply_at() и patch_delay() в блокчейне/src/reward.rs, увеличивая денежную массу сверх запланированного графика эмиссии.

Показать оригинальное описание (EN)

nimiq-blockchain provides persistent block storage for Nimiq's Rust implementation. In 1.3.0 and earlier, block timestamp validation enforces that timestamp >= parent.timestamp for non-skip blocks and timestamp == parent.timestamp + MIN_PRODUCER_TIMEOUT for skip blocks, but there is no visible upper bound check against the wall clock. A malicious block-producing validator can set block timestamps arbitrarily far in the future. This directly affects reward calculations via Policy::supply_at() and batch_delay() in blockchain/src/reward.rs, inflating the monetary supply beyond the intended emission schedule.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)