CVE-2026-104421 Zebra 清理不完整拒绝服务漏洞
影响未认证节点可阻止诚实区块下载,使节点落后于链尖
Zebra 6.2.1 之前版本存在清理不完整漏洞。未认证对等节点可将被拒绝的哈希残留在 SentHashes 中,从而阻断有效区块的下载。攻击者发送一个与诚实区块共享区块头哈希但上下文无效的区块,即可触发该问题。
影响范围
Zebra 6.2.1 之前的版本。具体受影响版本范围暂无更详细的公开信息。
漏洞详情
该漏洞属于清理不完整(incomplete cleanup)类型。节点在拒绝区块后未正确从 SentHashes 中移除对应哈希,导致后续 Request::KnownBlock 逻辑误判诚实区块已被知晓而跳过请求。攻击者只需构造一个与诚实区块头哈希相同但上下文无效的区块即可利用。
利用条件与风险
利用无需认证,攻击者只需作为对等节点接入即可发起。实战中可导致节点持续落后于链尖,影响同步与可用性,但不会直接造成资金损失或代码执行。
修复建议
建议升级至 Zebra 6.2.1 或更高版本。若无法立即升级,可考虑限制对等节点来源或加强监控,具体临时缓解措施暂无公开信息。
Zebra before 6.2.1 contains an incomplete cleanup vulnerability that allows unauthenticated peers to block downloading of valid blocks by leaving rejected hashes in SentHashes. Attackers can send a contextually invalid block sharing an honest block’s header hash, causing Request::KnownBlock to skip the honest block and keep nodes behind the tip.