CVE-2026-78904 — 数字迪拉姆盗取
CBDC 发行 API — 逻辑缺陷(无限铸造)
| 字段 | 值 |
|---|
| 严重性 | 9.8(严重) |
| 攻击向量 | 网络 |
| 受影响版本 | 2.1.0 – 2.1.3 |
| 发现者 | 𝕍𝕠𝕤𝕤🥷 |
描述
CBDC 发行 API 中的一个严重逻辑缺陷允许具有低级别访问权限的攻击者操纵铸造和赎回端点。这能够在未经授权的情况下创建或销毁 CBDC 单位。
影响
- 未经授权铸造 CBDC 单位
- 操纵赎回请求
- 无限铸造攻击向量
缓解措施
- 升级至 CBDC 发行 API 2.1.4 或更高版本
- 对铸造/赎回端点实施速率限制
- 对所有管理操作强制执行多因素授权
时间线
- 2026-08-30:发现漏洞
- 2026-08-31:公开披露