Ad

CVE-2026-58262

HIGH CVSS 4.0: 7,1 EPSS 0.12%
Обновлено 8 августа 2026
Klever-Go
Параметр Значение
CVSS 7,1 (HIGH)
Устранено в версии 1.7.20
Тип уязвимости CWE-345 (Недостаточная проверка данных), CWE-347 (Некорректная проверка подписи)
Поставщик Klever-Go
Публичный эксплойт Нет

Klever-Go — это реализация протокола блокчейна Klever на Go. До версии 1.7.20 при проверке подписи заголовка неиспользуемые биты заполнения PubKeysBitmap учитывались в двух третях кворума валидатора. Эти биты заполнения не соответствуют ни одному валидатору и игнорируются фактической проверкой совокупной подписи BLS, поэтому злонамеренный или скомпрометированный производитель блоков может настроить их для достижения необходимого кворума, собирая при этом меньше подлинных подписей валидатора, чем требует протокол.

В результате узлы, которые импортируют или перехватывают заголовок, принимают его как правильно подписанный без реального кворума в две трети, что ослабляет консенсусную безопасность и подрывает окончательность. Эта проблема исправлена ​​в версии 1.7.20.

Показать оригинальное описание (EN)

Klever-Go is the Go implementation of the Klever blockchain protocol. Prior to 1.7.20, header signature verification counts the unused padding bits of the PubKeysBitmap toward the two-thirds validator quorum. These padding bits do not correspond to any validator and are ignored by the actual BLS aggregate-signature check, so a malicious or compromised block producer can set them to reach the required quorum while gathering fewer genuine validator signatures than the protocol demands. As a result, nodes that import or intercept the header accept it as correctly signed without a real two-thirds quorum, weakening consensus safety and undermining finality. This issue is fixed in version 1.7.20.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0