天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-104425 Zebra 资源耗尽漏洞

影响未认证节点可拖慢区块处理约七倍

AI 研判

ZcashFoundation Zebra 6.1.0 之前版本存在资源耗尽漏洞。未认证的对等节点可推送带有无效 Orchard 证明的交易,且不会因此被判定为恶意行为。这些无效证明会反复进入共享的 halo2 批量验证器,导致正常区块证明被迫走缓慢的单独验证路径,从而显著降低区块处理速度。

影响范围

ZcashFoundation Zebra

ZcashFoundation Zebra 6.1.0 之前的版本;具体受影响版本范围暂无更细公开信息。

漏洞详情

漏洞类型为资源耗尽(拒绝服务)。成因在于节点对无效 Orchard 证明缺乏行为评分与限流,攻击者可反复提交无效证明污染共享 halo2 批量验证器。利用方式为未认证对等节点持续推送此类交易,使诚实区块证明回退到逐条验证路径,区块处理速度约下降七倍。

利用条件与风险

利用前提是攻击者能作为对等节点连接目标并发送交易,无需认证。实战中可造成节点区块处理明显变慢,影响网络同步与可用性,但不会直接导致资金损失或代码执行。

修复建议

官方修复方案为升级至 Zebra 6.1.0 或更高版本;临时缓解措施暂无公开信息,可考虑限制对等节点连接与交易来源。

原始情报

ZcashFoundation Zebra before 6.1.0 contains a resource exhaustion vulnerability that allows unauthenticated peers to degrade block processing by pushing transactions with invalid Orchard proofs without being misbehavior-scored. Attackers can repeatedly push invalid proofs into the shared halo2 batch verifier, forcing honest block proofs onto the slow individual-verification path and slowing block processing roughly sevenfold.