CVE-2026-104420 Zebra 防护机制失效漏洞
影响未认证节点可绕过行为评分,反复消耗资源而不被禁用
Zebra 6.3.0 之前版本存在防护机制失效问题。入站清理步骤错误地将 RouterError 向下转型为 VerifyBlockError,导致行为评分被丢弃。未认证的对等节点可通过提供无效的 gossip 区块反复触发区块下载与 Equihash 验证,而不会受到封禁。
影响范围
Zebra 6.3.0 之前的版本;具体受影响版本范围暂无更详细的公开信息。
漏洞详情
该漏洞属于防护机制失效(评分绕过)。成因是入站清理逻辑对错误类型做了错误的向下转型,使本应记录的违规评分被丢弃。攻击者无需认证,只需持续发送无效的 gossip 区块,即可迫使节点重复执行区块下载和 Equihash 验证,从而消耗 CPU 与网络资源。
利用条件与风险
利用无需认证,攻击者可持续消耗目标节点计算与带宽资源,造成拒绝服务式影响;CVSS 5.3,实战风险中等。
修复建议
建议升级至 Zebra 6.3.0 或更高版本;若无法立即升级,可考虑限制对等节点连接并监控异常区块请求,具体缓解措施以官方公告为准。
Zebra before 6.3.0 contains a protection mechanism failure that allows unauthenticated peers to evade misbehavior scoring by supplying invalid gossiped blocks. The inbound cleanup step wrongly downcasts RouterError to VerifyBlockError and discards the score, so attackers can repeatedly force block download and Equihash verification without being banned.