PT-2026-99953 · Npm · Ipaddress

·

CVE-2026-101910

·

Publicado

2026-09-28

·

Atualizado

2026-09-29

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:H/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ip-address versões 10.2.0 até 10.5.0
Description O classificador Address6.isPrivate em src/ipv6.ts não reconhece a faixa de uso local NAT64 64:ff9b:1::/48. Consequentemente, as funções isPrivate(), isLoopback() e isLinkLocal() retornam false para endereços dentro desta faixa, fazendo com que destinos IPv4 internos codificados via um prefixo NAT64 de uso local sejam incorretamente identificados como endereços globais. Isso pode levar a uma violação de limite de confiança em aplicações que utilizam essas verificações para prevenir Server-Side Request Forgery (SSRF), um ataque no qual um endereço fornecido pelo usuário engana o servidor para fazer requisições a destinos internos, como serviços de loopback ou endpoints de metadados de nuvem. A exploração requer que a rede do servidor utilize um prefixo NAT64 selecionado pelo operador dentro da faixa de uso local.
Recommendations Atualize o ip-address para a versão 10.5.1. Como solução temporária, teste manualmente se um host está dentro da faixa de uso local NAT64 utilizando isHostInSubnet() com a sub-rede 64:ff9b:1::/48.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-101910
GHSA-2VR4-CQ9G-PVRC

Produtos afetados

Ipaddress