Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en core-rs-albatross de nimiq (CVE-2026-44505)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026

Descripción

Nimiq es una implementación en Rust del protocolo Nimiq de Prueba de Participación basado en el algoritmo de consenso Albatross. network-libp2p gestiona el progreso de la consulta 'kad get-record' en handle_dht_get (network-libp2p/src/swarm.rs). Antes de la versión 1.4.0, cuando un par devuelve un FoundRecord, el código verifica el registro a través de dht_verifier.verify(&record.record). En caso de error del verificador, handle_dht_get registra y retorna anticipadamente sin completar el oneshot utilizado por Network::dht_get, y sin limpiar la contabilidad por consulta. El progreso posterior de la consulta puede alcanzar la ruta de 'estado inconsistente de DHT' y también retornar sin limpieza. Debido a que Network::dht_get espera el oneshot sin un tiempo de espera, el future del llamador puede colgarse indefinidamente. Este problema ha sido parcheado en la versión 1.4.0.