
Análise de impacto da CVE-2026-25541 para a infraestrutura Fuel (bytes crate integer overflow)
| Campo | Valor |
|---|---|
| CVE | CVE-2026-25541 |
| Pacote | bytes crate (Rust) |
| Afetado | 1.2.1 ≤ versão < 1.11.1 |
| Severidade | Crítico (CVSS 9.8) |
| Tipo | Estouro de inteiro → Escrita fora dos limites |
| Correção | bytes >= 1.11.1 |
FuelLabs/fuel-block-committer usa bytes 1.9.0 (via Cargo.lock), que é vulnerável.
Uma correção está disponível desde 14 de abril de 2026 via PR #254, mas permanece não mesclada (68+ dias).
BytesMut::reserve() possui um estouro de inteiro no caminho de recuperação único:
// bytes/src/bytes_mut.rs (v1.9.0)
if v_capacity >= new_cap + offset // ← unchecked addition: new_cap + offset can overflow
Quando new_cap + offset ultrapassa usize::MAX, a condição passa incorretamente, definindo self.cap além da alocação real. Escritas subsequentes via spare_capacity_mut() produzem escritas de memória fora dos limites.
O serviço de submissão de estado do block committer processa fragmentos de blob EigenDA usando buffers BytesMut:
packages/services/src/state_committer/service.rs
→ submit_fragments()
→ fragment accumulation uses BytesMut for blob assembly
Uma resposta EigenDA maliciosa com tamanhos de fragmento específicos pode acionar o estouro no caminho de remontagem do blob, levando a:
PoC mínima demonstrando o estouro:
use bytes::BytesMut;
fn main() {
let mut a = BytesMut::from(&b"hello world"[..]);
let mut b = a.split_off(5);
drop(a);
b.reserve(usize::MAX - 6); // overflow: new_cap + offset wraps
b.put_u8(b'h'); // OOB write
}
Para verificar se sua implantação é afetada, execute a varredura automatizada:
▶ Executar Varredura Automatizada
Conecta-se ao seu GitHub para analisar o Cargo.lock, configurações de implantação e exposição em tempo de execução. Os resultados são postados como uma Issue privada do GitHub.
A varredura verifica:
bytescargo audit para confirmar que não há outras dependências vulneráveis| Data | Evento |
|---|---|
| 2026-02-03 | CVE-2026-25541 publicado |
| 2026-02-03 | bytes 1.11.1 lançado (correção) |
| 2026-04-14 | Dependabot abre PR #254 no fuel-block-committer |
Esta análise foi conduzida como parte de pesquisa de segurança independente. Nenhuma exploração foi tentada contra sistemas de produção. Divulgação responsável via Issue do GitHub.
Gerado por CVE Impact Analyzer v2.1
| Arquivo | Função | Risco |
|---|
services/src/state_committer/service.rs | submit_fragments | Estouro de buffer de fragmento |
services/src/block_bundler/bundler.rs | bundle compression | Estouro de buffer de compressão |
adapters/fuel/src/client.rs | GraphQL response parsing | Estouro de buffer de resposta |
adapters/eth/src/websocket/ | WebSocket frame handling | Estouro de buffer de quadro |
| 2026-06-22 | 68 dias sem correção — esta análise |