CVE-2026-63627 : mppx TypeScript corrige un drainage de frais par padding de calldata
Veille sécuritéFrontend
P3Élevée

La politique FeePayer de mppx n’écartait pas les octets additionnels après le décodage de calldata, permettant d’augmenter les frais intrinsèques payés par le serveur sponsorisant une transaction.

mppxTypeScriptJavaScript
IdentifiantCVE-2026-63627
EPSS
Exploitationnon connue / non déterminée
Correctif0.8.2

Analyse technique

FeePayerPolicy utilisait decodeFunctionData pour valider la calldata, sans vérifier l’absence de données de fin. Des octets non nuls ajoutés après l’appel décodé augmentaient le coût intrinsèque de la transaction tout en laissant les contrôles sur gas_limit et max_fee_per_gas satisfaits.

Impact, versions et correctif

VecteurUn client soumet une transaction sponsorisée dont la calldata valide contient du padding non nul.
PréconditionsLe serveur doit agir comme fee payer via la politique mppx vulnérable et accepter des requêtes du client pour les transactions sponsorisées.
ImpactAugmentation indue des frais payés par le portefeuille fee payer ; le montant est borné par les limites de taille et de gaz appliquées par le déploiement.
Versions affectéesVersions antérieures à 0.8.2
Version corrigée0.8.2
ContournementRejeter toute calldata contenant des octets résiduels après un décodage ABI attendu et limiter strictement la taille des requêtes.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
Publication2026-09-22T20:34:17Z
Mise à jour2026-09-22T20:34:19Z

Détection / vérification

Rechercher les transactions sponsorisées dont la longueur de calldata excède celle attendue pour la fonction décodée, ainsi que des frais intrinsèques anormalement élevés.

Action recommandée

Mettre à jour mppx vers 0.8.2 et contrôler les transactions fee payer récentes pour détecter des calldata anormalement longues.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).