Besu在7月27日发布的26.7.1版本中修复了CertiK发现的5个漏洞,并于8月14日发布详细安全公告。漏洞涉及点对点网络、HTTP RPC、WebSocket RPC以及面向共识的接口;在特定配置下,攻击者可能耗尽内存或线程容量,导致节点无法正常运行或共识处理受阻。CertiK通过在私有多节点Besu网络上进行独立测试发现了这些问题,并提供了可复现的概念验证测试工具。此次发布还对活跃JSON-RPC过滤器和WebSocket订阅数量增加了限制,并包含其他安全修复。Besu感谢CertiK和EF Security进行负责任披露。