Gemiddeld · 4.6 Node.js & npm GHSA-727h-3vm5-qwq6 CVE-2026-63627 GHSA-vc9j-9wph-qghj CVE-2026-63628
Validatiefouten in mppx-fee-payer maken uitputting van gaskosten mogelijk (CVE-2026-63628, CVE-2026-63627)
Twee validatiefouten in mppx, een TypeScript-interface voor het machine payments protocol, stellen clients in staat om de gaskosten die door een server-side fee-payer wallet worden betaald kunstmatig op te drijven. Beide zijn verholpen in versie 0.8.2.
AI-samenvatting
Er zijn twee kwetsbaarheden bekendgemaakt in mppx, een TypeScript-interface voor het machine payments protocol. Beide hebben betrekking op de fee-payer-cosigning-logica die wordt gebruikt om namens clients transactiekosten te sponsoren. De fouten stellen een client in staat invoergegevens zodanig te manipuleren dat de door de server beheerde fee-payer wallet meer gaskosten betaalt dan bedoeld, zonder de normaal gehanteerde gas- of groottelimieten te overschrijden. Beide problemen zijn verholpen in mppx-versie 0.8.2.
Wat is er gebeurd
Er zijn twee afzonderlijke maar gerelateerde CVE's gepubliceerd voor mppx. CVE-2026-63628 beschrijft een fout in het fee-payer-cosigning-pad (src/tempo/internal/fee-payer.ts), waarbij een door de client aangeleverde access_list uit een FeePayerEnvelope werd gekopieerd zonder de lengte of inhoud ervan te valideren. In een gedemonstreerd geval bleef een verzonnen access list met 180 items binnen de gaslimiet van 500.000 uit het beleid, de header-limiet van 16 KB en het RPC-simulatiebudget, terwijl de door de server betaalde vergoeding ongeveer 9,4 keer hoger uitviel. CVE-2026-63627 beschrijft een gerelateerde fout in FeePayerPolicy, eveneens in fee-payer.ts, waarbij decodeFunctionData werd gebruikt om door fees gesponsorde calldata te valideren, maar waarbij overtollige bytes aan het einde niet werden geweigerd. Een client kon niet-nul opvulling toevoegen die de intrinsieke calldata-gas verhoogde, terwijl gas_limit en max_fee_per_gas binnen de beleidslimieten bleven; de header-limiet van 16 KB begrensde de gedemonstreerde opvulling tot ongeveer 5.500 bytes en resulteerde in ongeveer vijf keer de normale transactiekosten.
Technische oorzaak
Beide problemen komen voort uit onjuiste invoervalidatie (CWE-20) in de fee-payer-cosigning-logica van mppx. Bij CVE-2026-63628 werd het access_list-veld uit een door de client aangeleverde FeePayerEnvelope geaccepteerd en gekopieerd zonder controle op lengte of inhoud, waardoor adres-only items konden worden toegevoegd die intrinsieke EIP-2930-gas verbruiken, ook al worden de vermelde adressen nooit daadwerkelijk gebruikt. Bij CVE-2026-63627 decodeerde FeePayerPolicy door fees gesponsorde calldata met decodeFunctionData, maar weigerde het geen overtollige bytes die na de geldig gecodeerde data werden toegevoegd, waardoor extra calldata-gas in rekening kon worden gebracht zonder de ingestelde gas_limit- of max_fee_per_gas-limieten te overschrijden.
Waarom dit belangrijk is
In beide gevallen betaalt de door de server beheerde fee-payer wallet uiteindelijk aanzienlijk meer transactiekosten dan de gesponsorde transactie feitelijk vereist, terwijl dit binnen de ingestelde beleidslimieten blijft (gaslimiet, headergrootte en simulatiebudget) die bedoeld waren om de kosten voor de sponsor te begrenzen. Dit creëert een mechanisme voor financiële uitputting: een client kan herhaaldelijk opgestelde verzoeken indienen om de door de fee-payer wallet betaalde kosten op te drijven, zonder de bestaande beveiligingen te activeren.
Wie wordt getroffen
Elke mppx-implementatie die een server-side fee-payer wallet gebruikt om transactiekosten voor clients te co-signeren en te sponsoren, met versies ouder dan 0.8.2, wordt getroffen door beide problemen.
Getroffen versies
CVE-2026-63628 treft mppx-versies vanaf 0 tot maar niet inclusief 0.8.2. CVE-2026-63627 treft mppx-versies vanaf 0 tot maar niet inclusief 0.8.1. Beide problemen zijn verholpen in versie 0.8.2.
Oplossingen en mitigatie
Beide kwetsbaarheden zijn verholpen in mppx-versie 0.8.2. Het faktenpakket specificeert geen exacte codewijzigingen van de fix, anders dan dat de beschreven validatietekortkomingen zijn opgelost.
Aanbevolen actie
Beheerders die mppx met een server-side fee-payer wallet draaien, wordt aangeraden zo snel mogelijk te upgraden naar versie 0.8.2. Er is in de beschikbare feiten geen aanwijzing voor een bruikbare tijdelijke oplossing anders dan upgraden.
PatchBriefing-score
4.6 / 10 · Gemiddeld
Officiële CVSS: 6.9
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Waarom deze score
Zowel CVE-2026-63628 als CVE-2026-63627 hebben een CVSS 4.0-basisscore van 6.9 en een PatchBriefing-score van 4.6. De score weerspiegelt dat de kwetsbaarheden op afstand zonder authenticatie of gebruikersinteractie te misbruiken zijn (bijdragende factoren: unauthenticated_remote en no_user_interaction), terwijl de impact op beschikbaarheid beperkt blijft tot financiële/resource-uitputting van de fee-payer wallet in plaats van verlies van vertrouwelijkheid of integriteit. Er is geen bekende actieve exploitatie, geen publieke exploitcode en geen EPSS-data geregistreerd voor beide problemen. Voor beide is een fix beschikbaar, wat in de score is verwerkt.
Getroffen versies
- mppx < 0.8.1
- kwetsbaar
- ≥ 0.8.2
- gepatcht
- mppx < 0.8.2
- kwetsbaar
- ≥ 0.8.2
- gepatcht
Gemelde oplossingen
Beide kwetsbaarheden zijn verholpen in mppx-versie 0.8.2. Het faktenpakket specificeert geen exacte codewijzigingen van de fix, anders dan dat de beschreven validatietekortkomingen zijn opgelost.
Hoe dit rapport is gemaakt
4 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
GitHub Advisory Database database
-
GitHub Advisory Database database
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail