PT-2026-96821 · Vercel+1 · Next.Js+1
CVE-2026-56682
·
Publicado
2026-09-22
·
Atualizado
2026-09-22
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
9Router versões anteriores a 0.5.6
Description
Em implantações onde as solicitações chegam ao Next.js sem o wrapper de sanitização
custom-server.js, a aplicação utiliza o cabeçalho X-9r-Real-Ip fornecido pelo cliente como a chave do bucket para limitação de taxa. Isso ocorre nas funções getClientIp(), checkLock() e recordFail() em src/lib/auth/loginLimiter.js para o endpoint POST /api/auth/login. Um invasor remoto não autenticado pode ignorar o mecanismo de bloqueio progressivo rotacionando o valor do cabeçalho X-9r-Real-Ip a cada solicitação, garantindo que cada tentativa seja tratada como um novo bucket. Isso permite a tentativa de senhas sem limitação contra o login do painel, o que pode levar a uma sessão administrativa se a senha for recuperada.Recommendations
Atualize para a versão 0.5.6.
Como mitigação temporária, restrinja o acesso ao endpoint
POST /api/auth/login ou garanta que o wrapper custom-server.js esteja corretamente implementado para sanitizar os cabeçalhos de entrada.Exploit
Correção
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
9Router
Next.Js