Alocação de Recursos Sem Limites ou Throttling no ZenHive mpp permite que um cliente remoto não autêntico drene a carteira do pagador através de pagamentos patrocinados concorrentes, negando o serviço aos pagadores legítimos uma vez que ele está vazio. MPP.Methods.Tempo.FePayerPolicy aplica seus tectos (max_gas, max_fee_per_gas, max_priority_fee_per_gas, o pior caso de gás_ limite * max_fee_per_gas <= max_total_fee tecla de orçamento, e uma janela de validade) contra uma transação de cada vez, e nada conta com exposição em pedidos concorrentes. reserve_hash_ atomic/ 2 é chaveado no hash da transação, por isso evita a transmissão duplicada da mesma transação assinada, mas não das transações patrocinadas N distintas que carregam não- expirantes distintas. A exposição do patrocinador comprometido é, portanto, N vezes max_total_fee, delimitada por nada na biblioteca, e o padrão 900 segunda janela de validade permite que as transações co- assinadas permaneçam transmissíveis e não contadas durante todo o período. Esta questão afeta o mpp: from 0.2.0 antes 0.12.0.
Registro de aconselhamento: GHSA- j 5 gr- 9 qmc- 3234. Identificadores relacionados: CVE- 2026 - 73541. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 19 T 18: 32: 54.000 Z e lista a sua última modificação como 2026 - 08 - 19 T 18: 32: 54.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/AU:X/R:X/V:X/X/RE:X/U:X.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 770. O registro contém 5 suporte de referências nestes tipos: WEB, AVISO.