PT-2026-47626 · Debian+4 · Puma
CVE-2026-47737
·
Publicado
2026-06-09
·
Atualizado
2026-07-14
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Puma versões 5.5.0 até 7.2.0
Puma versões 8.0.0 até 8.0.1
Description
O Puma está suscetível a spoofing de IP de origem quando conexões persistentes são utilizadas e a configuração
set remote address proxy protocol: :v1 está habilitada. O problema ocorre porque o servidor reanalisa incorretamente os cabeçalhos do protocolo PROXY após cada requisição keep-alive na mesma conexão. Um invasor que envie requisições através de um proxy confiável pode injetar um segundo cabeçalho PROXY entre requisições HTTP, o qual o Puma trata como autoritativo para sobrescrever a variável REMOTE ADDR. Isso pode comprometer decisões de segurança, limitação de taxa, auditoria ou listas de permissão/bloqueio que dependam do REMOTE ADDR.Recommendations
Atualizar as versões do Puma 5.5.0 até 7.2.0 para a versão 7.2.1.
Atualizar as versões do Puma 8.0.0 até 8.0.1 para a versão 8.0.2.
Desabilitar a análise do protocolo PROXY v1 removendo ou comentando a configuração
set remote address proxy protocol: :v1.
Desabilitar conexões persistentes definindo enable keep alives false.Exploit
Correção
Insufficient Verification of Data Authenticity
Authentication Bypass by Spoofing
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Puma