soroban- sdk é um SDK Rust para contratos Soroban. Antes das versões 22.0.10, 23.5.2, e 25.1.1, a macro `#[contractimpl]` contém um erro na forma como ele liga as chamadas de função. `#[contractimpl]` gera código que usa chamadas de estilo `MyContract::value()` mesmo quando está processando a versão de traço. Isto significa que se uma função inerente também for definida com o mesmo nome, a função inerente será chamada em vez da função de traço. Isto significa que o ponto de entrada exportado pelo Wasm chama silenciosamente a função errada quando duas condições são preenchidas simultaneamente: Primeiro, um bloco `impl Trait for MyContract` é definido com uma ou mais funções, com `#[contractimpl]` aplicado. Em segundo lugar, um bloco `impl MyContract` é definido com uma ou mais funções idênticas, sem `#[contractimpl]` aplicadas. Se a versão do traço contém verificações de segurança importantes, como verificar que o chamador está autorizado, que a versão inerente não o faz, essas verificações são ignoradas. Qualquer pessoa que interaja com o contrato através da sua interface pública chamará a função errada. O problema é corrigido nas versões `soroban- sdk-macros` 22.0.10, 23.5.2, e 25.1.1. A correção muda a chamada gerada de `::func()` para `::func()` ao processar implementações de traço, garantindo que Rust resolve para a função associada ao traço, independentemente de existir uma função inerente com o mesmo nome. Os usuários devem atualizar para `soroban-sdk-macros` 22.0.10, 23.5.2, ou 25.1.1 e recompilar seus contratos. Se a atualização não for imediatamente possível, os desenvolvedores de contratos podem evitar o problema garantindo que nenhuma função inerente associada no tipo de contrato compartilha um nome com qualquer função na implementação do traço. Renamar ou remover a função inerente conflitante elimina a ambiguidade e faz com que o código macro- gerado se resolva corretamente para a função de traço. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 26267 foi publicado em 2026 - 02 - 19 T 20: 25: 43.530 Z e última modificação em 2026 - 06 - 17 T 10: 26: 00.800 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 7.5, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N, pontuação de exploração 3.9, pontuação de impacto 3.6; CVSS.

Classificações de fraqueza associadas: CWE- 670.

Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: rs-soroban- sdk estelar.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.