天下漏洞,尽知其名
MEDIUM

CVE-2026-104426 Zebra 算法复杂度拒绝服务漏洞

影响攻击者可使验证节点长时间停滞,造成拒绝服务

AI 研判

Zebra 6.1.0 之前版本在 remaining_transaction_value 函数中存在算法复杂度问题,在上下文验证期间会为每笔交易克隆整个区块级已花费 UTXO 映射。攻击者可通过在单个区块中构造约 26,000 笔最小单输入交易,使每个验证节点停滞超过 52 秒。

影响范围

Zebra

Zebra 6.1.0 之前的版本。具体受影响版本范围暂无更详细的公开信息。

漏洞详情

该漏洞属于低效算法复杂度(资源耗尽)类型。成因是 remaining_transaction_value 在处理每笔交易时都会完整克隆区块级的已花费 UTXO 映射,导致计算量随交易数量急剧增长。攻击者通过挖矿或向内存池注入大量最小单输入交易,即可触发该低效路径,拖慢节点验证。

利用条件与风险

利用前提是攻击者能够出块或向内存池注入大量交易,无需特殊权限。实战中可导致验证节点长时间停滞,影响网络可用性,CVSS 评级为中等。

修复建议

官方修复方案为升级至 Zebra 6.1.0 或更高版本。临时缓解措施暂无公开信息。

原始情报

Zebra before 6.1.0 contains an inefficient algorithmic complexity vulnerability in remaining_transaction_value that clones the entire block-level spent-UTXO map per transaction during contextual verification. Attackers can mine or seed the mempool with roughly 26,000 minimal single-input transactions in one block, stalling every validating node for over 52 seconds.