PT-2026-56084 · 9Router · 9Router

CVE-2026-55501

·

Publicado

2026-07-06

·

Atualizado

2026-07-10

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas 9Router versões anteriores a 0.4.80
Description O limitador de taxa de login do painel deriva a identidade do cliente do cabeçalho HTTP X-Forwarded-For, que é controlado pelo usuário. Quando a aplicação está exposta diretamente ou implantada atrás de um proxy reverso que não sobrescreve cabeçalhos de encaminhamento não confiáveis, um invasor remoto pode rotacionar o valor de X-Forwarded-For a cada tentativa de login. Isso permite que o invasor receba um novo bucket de limite de taxa para cada solicitação, ignorando o limite de 5 tentativas e os períodos de bloqueio progressivo. Consequentemente, um invasor pode realizar tentativas ilimitadas de força bruta contra a senha do painel através do endpoint /api/auth/login. O problema envolve a função getClientIp() em src/lib/auth/loginLimiter.js e o uso do valor falsificável resultante por checkLock() e recordFail() em src/app/api/auth/login/route.js.
Recommendations Atualize para a versão 0.4.80. Como medida paliativa temporária, restrinja o acesso ao endpoint /api/auth/login ou garanta que a aplicação esteja atrás de um proxy reverso que remova ou sobrescreva o cabeçalho X-Forwarded-For de fontes não confiáveis.

Exploit

Correção

Authentication Bypass by Spoofing

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55501
GHSA-7CFM-PQRJ-XGQ7

Produtos afetados

9Router