PT-2026-47626 · Debian+4 · Puma

CVE-2026-47737

·

Publicado

2026-06-09

·

Atualizado

2026-07-14

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Puma versões 5.5.0 até 7.2.0 Puma versões 8.0.0 até 8.0.1
Description O Puma está suscetível a spoofing de IP de origem quando conexões persistentes são utilizadas e a configuração set remote address proxy protocol: :v1 está habilitada. O problema ocorre porque o servidor reanalisa incorretamente os cabeçalhos do protocolo PROXY após cada requisição keep-alive na mesma conexão. Um invasor que envie requisições através de um proxy confiável pode injetar um segundo cabeçalho PROXY entre requisições HTTP, o qual o Puma trata como autoritativo para sobrescrever a variável REMOTE ADDR. Isso pode comprometer decisões de segurança, limitação de taxa, auditoria ou listas de permissão/bloqueio que dependam do REMOTE ADDR.
Recommendations Atualizar as versões do Puma 5.5.0 até 7.2.0 para a versão 7.2.1. Atualizar as versões do Puma 8.0.0 até 8.0.1 para a versão 8.0.2. Desabilitar a análise do protocolo PROXY v1 removendo ou comentando a configuração set remote address proxy protocol: :v1. Desabilitar conexões persistentes definindo enable keep alives false.

Exploit

Correção

Insufficient Verification of Data Authenticity

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47737
GHSA-2VQW-3MP8-CGMX

Produtos afetados

Puma