PT-2026-93809 · Fastify · @Fastify/Proxy-Addr

·

CVE-2026-92395

·

Publicado

2026-09-16

·

Atualizado

2026-09-16

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas @fastify/proxy-addr versões 3.0.0 a 5.1.0
Description Este plugin, utilizado para determinar o endereço do cliente de uma requisição atrás de proxies reversos confiáveis, processa incorretamente sub-redes de confiança escritas em notação IPv6 mapeada para IPv4 quando um prefixo de tamanho IPv4 é utilizado (por exemplo, ::ffff:10.0.0.0/8 em vez de ::ffff:10.0.0.0/104). O software aceita essas entradas sem erro, mas acaba confiando em todos os endereços IPv4 da internet. Isso permite que um cliente não autenticado forneça um cabeçalho X-Forwarded-For arbitrário para controlar o endereço que a aplicação lê, ignorando controles de acesso baseados em IP, limitação de taxa, geolocalização e logs de auditoria.
Recommendations Atualize para a versão 5.1.1 ou posterior. Garanta que qualquer sub-rede de confiança IPv6 mapeada para IPv4 utilize um comprimento de prefixo de pelo menos 97, ou expresse a faixa em notação IPv4 simples.

Exploit

Correção

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92395
GHSA-8CMM-MHW6-V7XQ

Produtos afetados

@Fastify/Proxy-Addr