soroban-fixed-point-math: Falsches Rundungsverhalten in mulDiv bei negativen Werten
Kennzahlen
- CVSS-Basiswert
- 7.5
- Veröffentlicht
- Aktualisiert
- Quelle
- NVD
Beschreibung
In der Fixed-Point-Mathematikbibliothek soroban-fixed-point-math für Soroban-Smart-Contracts behandelt die Funktion mulDiv(x, y, z) in den Versionen 1.3.0 und 1.4.0 den Fall falsch, dass sowohl das Zwischenprodukt x*y als auch der Divisor z negativ sind. Die Logik ging davon aus, dass ein negatives Zwischenprodukt zwangsläufig ein negatives Ergebnis bedeutet, und ignorierte dabei das Vorzeichen von z, wodurch in diesen Fällen in die falsche Richtung gerundet wurde. Am stärksten betroffen sind fixed_div_floor und fixed_div_ceil, da diese in mulDiv häufig nicht-konstante Zahlen als Divisor z verwenden. Der Fehler betrifft alle signierten FixedPoint- und SorobanFixedPoint-Implementierungen, einschliesslich i64, i128 und I256. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht in den Quelldaten vor. Empfohlene Massnahme: Update auf Version 1.3.1 oder 1.4.1; Workarounds sind laut Quelle nicht verfügbar.
Changelog
-
2026-07-29 · zuletzt
- Report neu erstellt.
Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.
Betroffene Produkte
Quellen und Referenzen
Weitere Schwachstellen in Check Point
- Check Point SmartConsole: Umgehung der Authentifizierung KEV CVE-2026-16232
- Authentifizierungsumgehung bei Zertifikatsprüfung im veralteten IKEv1-Schlüsselaustausch KEV CVE-2026-50751
- TrueConf Client – Download ohne Integritätsprüfung KEV CVE-2026-3502
- Notepad++ – Download of Code Without Integrity Check KEV CVE-2025-15556
- Linux Kernel – TOCTOU Race Condition KEV CVE-2025-38352
- D-Link DNR-322L – Download of Code Without Integrity Check KEV CVE-2022-40799
Feed folgen, kostenlos
Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.
RSS-Feed öffnen Zustellung anfragenÜber diesen Report
- Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
- Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
- NIS2/CRA-relevante Produkte im DACH-Markt.