Npm · Ipaddress · CVE-2026-101910
**Nome do Software Vulnerável e Versões Afetadas**
ip-address versões 10.2.0 até 10.5.0
**Description**
O classificador `Address6.isPrivate` em `src/ipv6.ts` não reconhece a faixa de uso local NAT64 `64:ff9b:1::/48`. Consequentemente, as funções `isPrivate()`, `isLoopback()` e `isLinkLocal()` retornam `false` para endereços dentro desta faixa, fazendo com que destinos IPv4 internos codificados via um prefixo NAT64 de uso local sejam incorretamente identificados como endereços globais. Isso pode levar a uma violação de limite de confiança em aplicações que utilizam essas verificações para prevenir Server-Side Request Forgery (SSRF), um ataque no qual um endereço fornecido pelo usuário engana o servidor para fazer requisições a destinos internos, como serviços de loopback ou endpoints de metadados de nuvem. A exploração requer que a rede do servidor utilize um prefixo NAT64 selecionado pelo operador dentro da faixa de uso local.
**Recommendations**
Atualize o ip-address para a versão 10.5.1.
Como solução temporária, teste manualmente se um host está dentro da faixa de uso local NAT64 utilizando `isHostInSubnet()` com a sub-rede `64:ff9b:1::/48`.