PT-2026-96821 · Vercel+1 · Next.Js+1

CVE-2026-56682

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas 9Router versões anteriores a 0.5.6
Description Em implantações onde as solicitações chegam ao Next.js sem o wrapper de sanitização custom-server.js, a aplicação utiliza o cabeçalho X-9r-Real-Ip fornecido pelo cliente como a chave do bucket para limitação de taxa. Isso ocorre nas funções getClientIp(), checkLock() e recordFail() em src/lib/auth/loginLimiter.js para o endpoint POST /api/auth/login. Um invasor remoto não autenticado pode ignorar o mecanismo de bloqueio progressivo rotacionando o valor do cabeçalho X-9r-Real-Ip a cada solicitação, garantindo que cada tentativa seja tratada como um novo bucket. Isso permite a tentativa de senhas sem limitação contra o login do painel, o que pode levar a uma sessão administrativa se a senha for recuperada.
Recommendations Atualize para a versão 0.5.6. Como mitigação temporária, restrinja o acesso ao endpoint POST /api/auth/login ou garanta que o wrapper custom-server.js esteja corretamente implementado para sanitizar os cabeçalhos de entrada.

Exploit

Correção

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56682
GHSA-32GC-64M7-HJ7V

Produtos afetados

9Router
Next.Js