Fastify · @Fastify/Proxy-Addr · CVE-2026-92395
**Nome do Software Vulnerável e Versões Afetadas**
@fastify/proxy-addr versões 3.0.0 a 5.1.0
**Description**
Este plugin, utilizado para determinar o endereço do cliente de uma requisição atrás de proxies reversos confiáveis, processa incorretamente sub-redes de confiança escritas em notação IPv6 mapeada para IPv4 quando um prefixo de tamanho IPv4 é utilizado (por exemplo, ::ffff:10.0.0.0/8 em vez de ::ffff:10.0.0.0/104). O software aceita essas entradas sem erro, mas acaba confiando em todos os endereços IPv4 da internet. Isso permite que um cliente não autenticado forneça um cabeçalho `X-Forwarded-For` arbitrário para controlar o endereço que a aplicação lê, ignorando controles de acesso baseados em IP, limitação de taxa, geolocalização e logs de auditoria.
**Recommendations**
Atualize para a versão 5.1.1 ou posterior.
Garanta que qualquer sub-rede de confiança IPv6 mapeada para IPv4 utilize um comprimento de prefixo de pelo menos 97, ou expresse a faixa em notação IPv4 simples.