CVE-2026-63628 : mppx TypeScript vulnérable au drainage de frais par access list
Veille sécuritéFrontend
P4Non déterminée

La voie de cosignature fee payer de mppx copiait sans contrôle l’access list EIP-2930 fournie par le client, laissant celui-ci gonfler les frais intrinsèques de la transaction.

mppxTypeScriptJavaScript
IdentifiantCVE-2026-63628
EPSS
Exploitationnon connue / non déterminée
Correctif0.8.2

Analyse technique

Dans mppx 0.6.27, la voie de cosignature acceptait l’access_list de l’enveloppe FeePayer sans contrôler sa longueur ni son contenu. Les entrées d’access list entraînent un coût intrinsèque, y compris lorsqu’elles ne sont jamais utilisées par l’exécution de la transaction.

Impact, versions et correctif

VecteurUn client envoie une transaction sponsorisée avec une access list artificiellement volumineuse.
PréconditionsLe serveur doit payer les frais via la fonctionnalité fee payer mppx et cosigner les transactions soumises par le client.
ImpactÉpuisement financier du portefeuille fee payer par augmentation des frais de transactions sponsorisées.
Versions affectées0.6.27
Version corrigée0.8.2
ContournementImposer une taille maximale et une validation sémantique de l’access list avant cosignature ; refuser les entrées qui ne sont pas nécessaires à l’appel autorisé.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
Publication2026-09-22T20:34:19Z
Mise à jour2026-09-22T20:34:21Z

Détection / vérification

Surveiller les transactions fee payer présentant des access lists longues ou un nombre inhabituel d’adresses et de clés de stockage, ainsi que des hausses de frais intrinsèques.

Action recommandée

Mettre à jour vers mppx 0.8.2 et suspendre ou filtrer les transactions sponsorisées incluant des access lists non attendues.

Sources

Priorisation DFS : P4 · confiance de recoupement élevée · 2 source(s).