Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.6 Node.js & npm GHSA-727h-3vm5-qwq6 CVE-2026-63627 GHSA-vc9j-9wph-qghj CVE-2026-63628

Validatiefouten in mppx-fee-payer maken uitputting van gaskosten mogelijk (CVE-2026-63628, CVE-2026-63627)

Twee validatiefouten in mppx, een TypeScript-interface voor het machine payments protocol, stellen clients in staat om de gaskosten die door een server-side fee-payer wallet worden betaald kunstmatig op te drijven. Beide zijn verholpen in versie 0.8.2.

Door AI gesynthetiseerd uit 4 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

Er zijn twee kwetsbaarheden bekendgemaakt in mppx, een TypeScript-interface voor het machine payments protocol. Beide hebben betrekking op de fee-payer-cosigning-logica die wordt gebruikt om namens clients transactiekosten te sponsoren. De fouten stellen een client in staat invoergegevens zodanig te manipuleren dat de door de server beheerde fee-payer wallet meer gaskosten betaalt dan bedoeld, zonder de normaal gehanteerde gas- of groottelimieten te overschrijden. Beide problemen zijn verholpen in mppx-versie 0.8.2.

Wat is er gebeurd

Er zijn twee afzonderlijke maar gerelateerde CVE's gepubliceerd voor mppx. CVE-2026-63628 beschrijft een fout in het fee-payer-cosigning-pad (src/tempo/internal/fee-payer.ts), waarbij een door de client aangeleverde access_list uit een FeePayerEnvelope werd gekopieerd zonder de lengte of inhoud ervan te valideren. In een gedemonstreerd geval bleef een verzonnen access list met 180 items binnen de gaslimiet van 500.000 uit het beleid, de header-limiet van 16 KB en het RPC-simulatiebudget, terwijl de door de server betaalde vergoeding ongeveer 9,4 keer hoger uitviel. CVE-2026-63627 beschrijft een gerelateerde fout in FeePayerPolicy, eveneens in fee-payer.ts, waarbij decodeFunctionData werd gebruikt om door fees gesponsorde calldata te valideren, maar waarbij overtollige bytes aan het einde niet werden geweigerd. Een client kon niet-nul opvulling toevoegen die de intrinsieke calldata-gas verhoogde, terwijl gas_limit en max_fee_per_gas binnen de beleidslimieten bleven; de header-limiet van 16 KB begrensde de gedemonstreerde opvulling tot ongeveer 5.500 bytes en resulteerde in ongeveer vijf keer de normale transactiekosten.

Technische oorzaak

Beide problemen komen voort uit onjuiste invoervalidatie (CWE-20) in de fee-payer-cosigning-logica van mppx. Bij CVE-2026-63628 werd het access_list-veld uit een door de client aangeleverde FeePayerEnvelope geaccepteerd en gekopieerd zonder controle op lengte of inhoud, waardoor adres-only items konden worden toegevoegd die intrinsieke EIP-2930-gas verbruiken, ook al worden de vermelde adressen nooit daadwerkelijk gebruikt. Bij CVE-2026-63627 decodeerde FeePayerPolicy door fees gesponsorde calldata met decodeFunctionData, maar weigerde het geen overtollige bytes die na de geldig gecodeerde data werden toegevoegd, waardoor extra calldata-gas in rekening kon worden gebracht zonder de ingestelde gas_limit- of max_fee_per_gas-limieten te overschrijden.

Waarom dit belangrijk is

In beide gevallen betaalt de door de server beheerde fee-payer wallet uiteindelijk aanzienlijk meer transactiekosten dan de gesponsorde transactie feitelijk vereist, terwijl dit binnen de ingestelde beleidslimieten blijft (gaslimiet, headergrootte en simulatiebudget) die bedoeld waren om de kosten voor de sponsor te begrenzen. Dit creëert een mechanisme voor financiële uitputting: een client kan herhaaldelijk opgestelde verzoeken indienen om de door de fee-payer wallet betaalde kosten op te drijven, zonder de bestaande beveiligingen te activeren.

Wie wordt getroffen

Elke mppx-implementatie die een server-side fee-payer wallet gebruikt om transactiekosten voor clients te co-signeren en te sponsoren, met versies ouder dan 0.8.2, wordt getroffen door beide problemen.

Getroffen versies

CVE-2026-63628 treft mppx-versies vanaf 0 tot maar niet inclusief 0.8.2. CVE-2026-63627 treft mppx-versies vanaf 0 tot maar niet inclusief 0.8.1. Beide problemen zijn verholpen in versie 0.8.2.

Oplossingen en mitigatie

Beide kwetsbaarheden zijn verholpen in mppx-versie 0.8.2. Het faktenpakket specificeert geen exacte codewijzigingen van de fix, anders dan dat de beschreven validatietekortkomingen zijn opgelost.

Aanbevolen actie

Beheerders die mppx met een server-side fee-payer wallet draaien, wordt aangeraden zo snel mogelijk te upgraden naar versie 0.8.2. Er is in de beschikbare feiten geen aanwijzing voor een bruikbare tijdelijke oplossing anders dan upgraden.

PatchBriefing-score

4.6 / 10 · Gemiddeld

Officiële CVSS: 6.9

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Waarom deze score

Zowel CVE-2026-63628 als CVE-2026-63627 hebben een CVSS 4.0-basisscore van 6.9 en een PatchBriefing-score van 4.6. De score weerspiegelt dat de kwetsbaarheden op afstand zonder authenticatie of gebruikersinteractie te misbruiken zijn (bijdragende factoren: unauthenticated_remote en no_user_interaction), terwijl de impact op beschikbaarheid beperkt blijft tot financiële/resource-uitputting van de fee-payer wallet in plaats van verlies van vertrouwelijkheid of integriteit. Er is geen bekende actieve exploitatie, geen publieke exploitcode en geen EPSS-data geregistreerd voor beide problemen. Voor beide is een fix beschikbaar, wat in de score is verwerkt.

Getroffen versies

mppx < 0.8.1
kwetsbaar
≥ 0.8.2
gepatcht
mppx < 0.8.2
kwetsbaar
≥ 0.8.2
gepatcht

Gemelde oplossingen

Beide kwetsbaarheden zijn verholpen in mppx-versie 0.8.2. Het faktenpakket specificeert geen exacte codewijzigingen van de fix, anders dan dat de beschreven validatietekortkomingen zijn opgelost.

Hoe dit rapport is gemaakt

4 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • GitHub Advisory Database database
  • NVD (NIST) database
  • NVD (NIST) database
Eén rapport
Validatiefouten in mppx-fee-payer maken uitputting van gaskosten mogelijk (CVE-2026-63628, CVE-2026-63627)
1 artikel · 4 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail