PT-2026-30251 · Pypi · Core-Rs-Albatross

·

CVE-2026-33184

·

Publicado

2026-04-03

·

Atualizado

2026-07-24

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas nimiq/core-rs-albatross versões anteriores a 1.3.0
Descrição O manipulador de descoberta aceita um limite controlado pelo peer durante o processo de handshake e o armazena sem validação. Quando um peer define o limite como 0, o caminho HandshakeAck inicial retorna zero contatos, mascarando o problema. No entanto, assim que a sessão atinge o estado Established, o caminho de atualização periódica realiza uma operação de subtração no limite (usize - 1). Um limite de 0 causa um wrap-around de inteiro para usize::MAX. Subsequentemente, a função choose multiple() tenta alocar memória usando Vec::with capacity(amount), resultando em um panic determinístico devido ao estouro de capacidade.
Recomendações Atualize o nimiq/core-rs-albatross para a versão 1.3.0.

Exploit

Correção

Integer Underflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-33184
GHSA-5RM9-893Q-VMHM

Produtos afetados

Core-Rs-Albatross