
Analyse d'impact de CVE-2026-25541 pour l'infrastructure Fuel (débordement d'entier dans la crate bytes)
| Champ | Valeur |
|---|---|
| CVE | CVE-2026-25541 |
| Paquet | bytes crate (Rust) |
| Affecté | 1.2.1 ≤ version < 1.11.1 |
| Sévérité | Critique (CVSS 9.8) |
| Type | Dépassement d'entier → écriture hors limites |
| Correctif | bytes >= 1.11.1 |
FuelLabs/fuel-block-committer utilise bytes 1.9.0 (via Cargo.lock), qui est vulnérable.
Un correctif est disponible depuis le 14 avril 2026 via PR #254, mais reste non fusionné (68+ jours).
BytesMut::reserve() présente un dépassement d'entier dans le chemin de récupération unique :
// bytes/src/bytes_mut.rs (v1.9.0)
if v_capacity >= new_cap + offset // ← unchecked addition: new_cap + offset can overflow
Lorsque new_cap + offset dépasse usize::MAX, la condition est incorrectement validée, définissant self.cap au-delà de l'allocation réelle. Les écritures ultérieures via spare_capacity_mut() produisent des écritures mémoire hors limites.
Le service state committer du block committer traite les fragments de blob EigenDA à l'aide de tampons BytesMut :
packages/services/src/state_committer/service.rs
→ submit_fragments()
→ fragment accumulation uses BytesMut for blob assembly
Une réponse EigenDA conçue avec des tailles de fragments spécifiques peut déclencher le dépassement dans le chemin de réassemblage des blobs, conduisant à :
PoC minimal démontrant le dépassement :
use bytes::BytesMut;
fn main() {
let mut a = BytesMut::from(&b"hello world"[..]);
let mut b = a.split_off(5);
drop(a);
b.reserve(usize::MAX - 6); // overflow: new_cap + offset wraps
b.put_u8(b'h'); // OOB write
}
Pour vérifier si votre déploiement est affecté, exécutez l'analyseur automatisé :
Se connecte à votre GitHub pour analyser Cargo.lock, les configurations de déploiement, et l'exposition au runtime. Les résultats sont publiés sous forme d'issue GitHub privée.
L'analyseur vérifie :
bytescargo audit pour confirmer l'absence d'autres dépendances vulnérables| Date | Événement |
|---|---|
| 2026-02-03 | CVE-2026-25541 publié |
| 2026-02-03 | bytes 1.11.1 publié (correctif) |
| 2026-04-14 | Dependabot ouvre la PR #254 sur fuel-block-committer |
Cette analyse a été menée dans le cadre d'une recherche en sécurité indépendante. Aucune exploitation n'a été tentée contre des systèmes de production. Divulgation responsable via une issue GitHub.
Généré par CVE Impact Analyzer v2.1
| Fichier | Fonction | Risque |
|---|
services/src/state_committer/service.rs | submit_fragments | Dépassement du tampon de fragments |
services/src/block_bundler/bundler.rs | compression de bundle | Dépassement du tampon de compression |
adapters/fuel/src/client.rs | analyse des réponses GraphQL | Dépassement du tampon de réponse |
adapters/eth/src/websocket/ | gestion des trames WebSocket | Dépassement du tampon de trames |
| 2026-06-22 | 68 jours sans correctif — cette analyse |