CVE-2026-44500ZEBRA是用Rust编写的Zcash节点。在特定版本前,其入站反序列化路径存在缺陷,允许未经认证的对等端强制节点预分配并解析远超协议预期的数据量,从而导致资源耗尽。
该漏洞源于ZEBRA在处理入站数据时,先根据通用传输或块大小上限分配缓冲区,而后才执行严格的协议或共识限制校验。攻击者可利用这一逻辑缺陷,通过发送恶意的头消息、Equihash解、Sapling花费向量或Coinbase脚本字节,诱使节点分配巨大的内存资源并进行解析。这种预分配机制使得攻击者能够以较小代价消耗节点大量内存和CPU资源,造成拒绝服务。