PT-2026-78696 · Lemmy+2 · Lemmy+2

CVE-2026-54738

·

Publicado

2026-08-19

·

Atualizado

2026-08-21

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Lemmy versões anteriores a 0.19.19 Lemmy versões anteriores a 1.0.0-beta.1
Description Existe um problema onde a função ConnectionInfo::realip remote addr no actix-web lê o primeiro valor do cabeçalho X-Forwarded-For como o endereço do cliente usado por raw ip key em crates/utils/src/rate limit/mod.rs. Como o arquivo docker/nginx.conf incluído utiliza $proxy add x forwarded for em vez de $remote addr, ele anexa o endereço real do cliente a qualquer valor X-Forwarded-For fornecido pelo cliente. Um invasor não autenticado pode falsificar o endereço em cada requisição para obter um novo bucket de limite de taxa, ignorando as restrições nos seguintes endpoints:
  • 'POST /api/v4/account/auth/register'
  • 'POST /api/v4/account/auth/login'
  • 'POST /api/v4/post'
  • 'POST /api/v4/comment'
  • 'GET /api/v4/search'
  • 'POST /api/v4/image'
  • 'POST /api/v4/account/import settings'
Isso permite a criação excessiva de contas, tentativas de força bruta, spam, scraping, uploads não autorizados e importações repetidas.
Recommendations Atualizar para a versão 0.19.19. Atualizar para a versão 1.0.0-beta.1.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54738
GHSA-2HRG-7X4G-9VPG

Produtos afetados

Lemmy
Actix-Web
Nginx